CVE-2026-4989Devolutions Server的网关健康检查功能中存在输入验证不当漏洞。由于缺乏对用户输入的严格过滤,低权限的经过身份验证用户可以利用该缺陷,通过发送特制的API请求触发服务器端请求伪造(SSRF)攻击。此漏洞可能被利用来探测内网服务或获取敏感信息,对系统安全性构成潜在威胁。建议管理员尽快修补。
该漏洞的根源在于Devolutions Server网关健康检查功能的实现逻辑中,未对用户通过API接口提交的输入参数进行充分的安全校验和过滤。攻击者首先需要一个低权限的合法账户凭证并完成登录。随后,通过向受影响版本的服务器发送特制的HTTP API请求,攻击者可以在健康检查的参数字段中注入恶意的URL(例如内网IP地址、本地回环地址或云服务元数据地址)。由于服务器端在处理该功能时,直接信任并使用了用户提供的URL发起后端网络请求,导致攻击者能够绕过防火墙等网络边界限制,以服务器的身份向内部网络或特定外部目标发起请求。这种SSRF攻击不仅可用于探测内网开放端口和服务,还可能结合其他漏洞导致敏感数据泄露,对内网安全造成严重威胁。