CVE-2026-7305Xuxueli xxl-job 在 3.3.2 及之前版本中存在服务端请求伪造(SSRF)漏洞。受影响组件为任务触发接口,具体位于 `XxlJobServiceImpl.java` 的 `triggerJob` 函数。由于未对传入的 `addressList` 参数进行有效的地址校验,具有低权限的攻击者可构造恶意请求,诱导服务器向指定内网地址发起连接。尽管官方认为此功能需管理员权限操作,但在权限管理不当的情况下,该漏洞仍可被利用进行内网探测或攻击,存在一定安全风险。
该漏洞源于 `xxl-job-admin` 模块中任务触发逻辑的安全缺陷。在处理手动触发任务请求时,`triggerJob` 方法直接解析用户提交的 `addressList` 参数,并将其作为执行器地址列表进行网络请求调用。攻击者可利用此参数传入内网 IP(如 127.0.0.1、192.168.x.x)或云元数据地址。尽管维护者强调触发操作需要登录认证且属于管理行为,但一旦攻击者获取了后台访问权限,即可通过该接口扫描内网端口、访问受限服务,甚至结合其他内网漏洞进行横向移动,扩大攻击面。