CVE-2026-6220HummerRisk在1.5.0及之前的版本中存在安全漏洞。该漏洞位于视频文件下载URL处理组件的ServerService.addServer函数中。由于对参数streamIp缺乏严格的验证,攻击者可以通过构造恶意请求触发服务端请求伪造(SSRF)。该攻击可远程发起,且利用代码已公开,供应商尚未对此作出回应,存在一定的安全风险。
该漏洞主要影响HummerRisk系统的视频文件下载URL处理模块。具体技术细节在于ServerService.java文件中的addServer函数存在输入验证缺失问题。该函数直接使用了用户提供的streamIp参数来构建服务器端请求,而未对该参数的格式、目标地址范围进行足够的校验。攻击者若拥有较高权限账户,可利用此缺陷构造恶意数据包,诱导服务器向攻击者指定的任意地址发送请求(SSRF)。这种攻击方式常被用于探测内网拓扑、扫描内网端口或结合其他漏洞进行进一步的攻击。尽管CVSS评分属于中危,但由于漏洞利用代码已公开且厂商未响应,其潜在威胁不容忽视。