CVE-2026-5346huimeicloud hm_editor 2.2.3及之前版本中的`src/mcp-server.js`文件存在服务端请求伪造(SSRF)漏洞。该漏洞影响`image-to-base64`端点组件中的`client.get`函数。由于未对用户输入的`url`参数进行严格过滤,攻击者可远程操纵该参数诱导服务器向内网或任意地址发起请求。目前该漏洞利用细节已公开,厂商尚未作出响应。
该漏洞的核心在于huimeicloud hm_editor在实现图片转Base64功能时,直接将用户控制的`url`参数传递给了后端的HTTP请求处理函数(位于`src/mcp-server.js`中的`client.get`)。程序缺乏对目标URL的有效性校验,未实施内网IP地址(如127.0.0.1, 192.168.x.x等)或本地回环地址的访问控制。攻击者可以通过构造恶意的URL(例如指向云元数据服务或内网管理后台),利用服务端的网络身份发起请求。成功利用该漏洞可导致内网端口扫描、敏感信息泄露(如内部API响应数据)以及对内部系统的进一步攻击,CVSS 3.1评分为7.3(高危)。