CVE-2026-6744Bagisto是一款开源电商平台。该漏洞存在于Bagisto 2.3.15及之前版本的Downloadable Link Handler组件的`copy`函数中。由于对用户输入的URL缺乏充分校验,导致攻击者可诱导服务器向任意地址发起请求,造成服务端请求伪造(SSRF)。攻击可远程进行,且无需用户交互,可能导致内网探测或敏感信息泄露。
漏洞位于Bagisto处理可下载链接的`copy`函数中。当用户试图复制下载链接时,应用程序会接收一个URL参数。由于代码未对目标URL进行有效的沙箱隔离或地址过滤,攻击者可以构造包含内网IP地址(如127.0.0.1, 169.254.169.254)或非标准端口的恶意请求。服务器后端会代为请求该恶意地址。根据CVSS评分,该漏洞需要低权限用户身份(PR:L),意味着攻击者通常需要注册并登录账户后才能触发该接口,从而利用SSRF读取本地元数据或对内网进行端口扫描。