CVE-2026-8725CoreWorxLab CAAL 1.6.0及之前版本中存在严重的安全漏洞。该漏洞源于src/caal/webhooks.py文件中test-hass端点对用户输入处理不当,导致服务端请求伪造(SSRF)。由于无需身份认证,攻击者可远程发起攻击,操控服务器向内网或外部资源发送请求。目前利用代码已公开,且厂商尚未提供修复方案,风险较高。
该漏洞核心位于CoreWorxLab CAAL组件的src/caal/webhooks.py文件,具体受影响的是test-hass端点。由于该函数未对传入的URL参数进行充分过滤和校验,攻击者可以构造包含恶意URL的请求发送至服务器。服务器在解析并执行该请求时,会向攻击者指定的目标发起连接,从而实现SSRF攻击。攻击者可利用此漏洞扫描内网端口、访问本地元数据服务(如AWS/GCP元数据接口)或结合其他漏洞进行进一步渗透。鉴于CVSS 3.1评分为7.3(高危),且无需用户交互,建议尽快采取缓解措施。