CVE-2026-5259AutohomeCorp frostmourne 1.0及之前版本存在一个安全漏洞。该漏洞位于Alarm Preview组件的AlarmController.java文件中,涉及一个未知功能的处理逻辑。由于对用户输入的校验不足,攻击者可以通过操纵特定参数触发服务端请求伪造(SSRF)。攻击者无需用户交互,仅需低权限即可从远程发起攻击。成功利用此漏洞可能导致服务器向内网或外网发送恶意请求,从而窃取敏感数据、修改配置或造成服务拒绝。目前该漏洞的利用细节已公开,风险处于中等水平。
该漏洞的根本原因在于AlarmController.java中处理告警预览(Alarm Preview)功能时,未对用户提供的URL或网络地址进行严格的过滤和校验。当攻击者构造包含恶意URL的请求发送给服务器时,后端代码会直接使用该URL发起HTTP请求,从而实现SSRF攻击。在技术实现上,攻击者利用低权限账号访问受影响接口,并在参数中注入内网地址(如http://127.0.0.1:8080)或云服务元数据地址(如AWS/Aliyun的元数据服务http://169.254.169.254/latest/meta-data/)。由于请求是由服务器发起的,它通常能够绕过网络边界防火墙,访问受信任的内网资源。虽然CVSS评分将影响标记为低,但这通常意味着该特定接口不会直接返回核心机密,但攻击者可以利用此漏洞作为跳板,进行内网端口扫描、探测内部服务,并结合其他漏洞提升权限。由于利用难度低(AC:L)且无需用户交互(UI:N),该漏洞具有较高的可利用性。