CVE-2026-42352pygeoapi是基于Python的OGC API标准服务器实现。在0.23.0至0.23.3之前的版本中,OGC API进程执行接口存在安全缺陷。该漏洞允许攻击者利用订阅者对象向内部HTTP服务发起未授权请求,从而可能访问内网敏感资源。此漏洞CVSS评分为8.6,被评定为高危,且无需用户交互或认证即可远程利用,对机密性构成严重威胁。
该漏洞的根源在于pygeoapi在处理OGC API进程执行请求时,未能对用户通过订阅者对象发起的HTTP请求目标进行充分的验证与过滤。具体来说,应用程序接口允许传入特定的参数来定义请求的目标地址。攻击者可以利用这一机制,构造恶意的API请求,将目标URL指向内部网络资源。由于CVSS向量中范围(Scope)被标记为C(Changed),这意味着漏洞的影响范围超出了受影响组件本身。攻击者无需任何身份认证(PR:N)即可远程利用此漏洞,通过服务器向内网发起HTTP请求,从而探测内部服务拓扑、读取本地敏感文件(如云服务元数据)或对内部脆弱应用进行攻击,导致严重的信息泄露。