CVE-2026-42181Lemmy 在 0.19.18 版本之前存在安全漏洞。当获取帖子的元数据预览时,系统虽然检查了页面 URL 的内网 IP 范围,但未对提取的 Open Graph 图像 URL 进行同样的限制。低权限攻击者可构造恶意页面,诱导服务端请求并存储内网图片资源,导致内部信息泄露。
该漏洞源于 Lemmy 在处理链接预览时的逻辑缺陷。当用户提交包含 URL 的帖子时,Lemmy 默认的 `StoreLinkPreviews` 模式会尝试获取该页面的元数据以生成预览。虽然系统对页面主 URL 实施了内网 IP 过滤(如 127.0.0.1 或 10.x.x.x),但在解析 HTML 并提取 `og:image` 标签内容时,缺失了同样的内网 IP 校验机制。
攻击者只需拥有低权限账号,即可在外网搭建一个恶意 HTML 页面,将其 `og:image` 属性指向目标内网敏感资源(例如 AWS 元数据服务 `http://169.254.169.254/latest/meta-data/` 或内部管理面板)。Lemmy 服务器会代替用户发起请求,获取该内网资源并缓存为本地缩略图。攻击者随后通过访问帖子预览功能,即可获取内网敏感信息的截图或文件,从而实现服务器端请求伪造(SSRF)并导致信息泄露。