CVE-2026-7724PrefectHQ prefect 3.6.28.dev1及之前版本中的Webhook/Notification组件存在安全漏洞。该漏洞源于`validate_restricted_url`函数中的竞态条件(TOCTOU)。攻击者可远程利用此漏洞,在检查时间与使用时间之间篡改状态,尽管攻击复杂度高且利用难度大,但仍可能影响系统的机密性、完整性和可用性。官方已发布修复版本,建议用户尽快升级。
该漏洞位于Prefect框架处理Webhook和通知的模块中,具体涉及URL验证逻辑。缺陷在于`validate_restricted_url`函数存在“检查时与使用时”(TOCTOU)竞态条件。在正常流程中,系统会检查目标URL是否在允许的列表内,但在检查通过后到实际执行请求之前,存在一个时间窗口。如果在这个时间窗口内,攻击者能够通过某种方式(如并发请求或环境变化)修改被检查的资源或URL指向,即可绕过安全检查。由于CVSS向量显示攻击复杂度高(AC:H)且需要低权限(PR:L),攻击者需要具备一定的环境控制能力或精确的并发控制技术才能成功利用。虽然利用难度较大,但成功攻击可能导致低权限的机密性泄露、完整性受损或可用性降低。漏洞对应的修复提交补丁了URL验证的逻辑,消除了该时间窗口风险。