CVE-2026-8081router-for-me CLIProxyAPI 6.9.29版本被披露存在一处安全漏洞。该漏洞位于组件API接口的api_tools.go文件中,起因是对url参数缺乏有效的过滤机制。攻击者可通过恶意构造该参数触发服务器端请求伪造(SSRF),实现远程攻击。目前利用代码已公开,且厂商尚未对此漏洞进行修复或回应,存在较高的安全风险。
该漏洞的核心在于router-for-me CLIProxyAPI在处理管理API请求时,未能严格校验传入的`url`参数。受影响的具体路径为`internal/api/handlers/management/api_tools.go`。攻击者可以利用网络攻击向量(AV:N),在仅需低权限(PR:L)且无需用户交互(UI:N)的情况下,发送特制的HTTP请求。通过操纵url参数,攻击者能够诱导后端服务器向攻击者指定的地址(通常是内网资源)发起HTTP请求。这种SSRF漏洞可能导致内网端口扫描、读取本地敏感文件(如metadata)或进一步攻击内部基础设施。由于CVSS评分为6.3,该漏洞对机密性、完整性和可用性均造成低至中度的影响,且利用代码已公开,风险不容忽视。