CVE-2026-4528trueleaf ApiFlow 0.9.7 版本中存在一处高危安全漏洞,该漏洞位于URL验证处理组件的`validateUrlSecurity`函数中。由于对用户输入的校验逻辑存在缺陷,攻击者可利用此漏洞实施服务器端请求伪造(SSRF)攻击。该漏洞无需身份认证且无需用户交互即可远程利用。鉴于利用代码已公开,攻击者可能借此探测内网服务或窃取敏感数据,建议立即修复。
该漏洞的核心在于 trueleaf ApiFlow 0.9.7 版本中 `packages/server/src/service/proxy/http_proxy.service.ts` 文件内的 `validateUrlSecurity` 函数存在逻辑缺陷。该函数本应验证用户提交的 URL 以防止恶意请求,但其实现方式未能覆盖所有攻击场景。攻击者可以通过构造包含内网 IP 地址(如 127.0.0.1、169.254.169.254)或特定端口号的恶意 URL,绕过服务器的过滤机制。由于服务端未对请求目标进行严格的白名单限制或重定向检测,应用程序会直接解析并代理该请求。攻击者利用此 SSRF 漏洞,可以扫描服务器所在内网的开放端口,访问受限的内部服务,甚至利用 Gopher 协议攻击内部数据库。CVSS 评分 7.3 表明其具有较高的危害性,且利用门槛低,无需任何权限即可触发。