CVE-2026-41689Wallos 4.8.4及之前版本存在严重的权限校验漏洞。其Webhook通知功能将管理员配置的内网目标白名单错误地应用于所有普通登录用户。攻击者可利用此缺陷,完全控制Webhook的URL、Headers及Body内容,诱导Wallos服务器向白名单内的内部自动化服务发送特制请求。若目标服务暴露了部署或执行API,攻击者可借此实现相邻服务的远程代码执行,目前该漏洞暂无官方补丁。
该漏洞源于Wallos在Webhook功能中缺乏严格的权限隔离机制。系统在处理用户配置的Webhook请求时,未验证用户身份是否具备操作特定内网目标的权限,而是默认允许任何登录用户使用管理员预设的“本地目标允许列表”。攻击者只需拥有普通账号,即可枚举或猜测白名单中的内网地址(如CI/CD服务器、配置管理工具等)。通过构造恶意的HTTP POST请求,攻击者利用Wallos服务器作为跳板(SSRF),向内网敏感接口发送带有特定Payload的数据包。由于请求源自受信任的内部服务器,内网服务往往会接受并处理这些请求,导致未经授权的代码执行或敏感数据泄露。