CVE-2026-5418Appsmith <= 1.97版本存在SSRF漏洞。Dashboard组件中WebClientUtils类的computeDisallowedHosts函数校验逻辑存在缺陷,允许攻击者远程操纵服务器发起恶意请求。利用该漏洞可访问内网资源,目前已有公开PoC。
漏洞位于Appsmith服务端组件Dashboard的WebClientUtils.java文件中,具体涉及computeDisallowedHosts函数。该函数本用于计算并阻止对受限主机的请求,但由于实现逻辑存在缺陷,未能正确过滤恶意构造的主机头或URL参数。攻击者无需认证即可利用此漏洞,通过发送特制的HTTP请求,绕过安全校验机制,迫使服务器向攻击者指定的任意目标(包括内网IP地址、本地回环地址或云元数据服务)发起请求。这可能导致内网敏感信息泄露、内部服务探测或进一步的内网横向移动。