CVE-2026-9372CVE-2026-9372是ItzCrazyKns Vane项目中的一个高危服务端请求伪造(SSRF)漏洞。该漏洞存在于src/app/api/providers/route.ts文件中的Model Provider API组件,影响版本至1.12.1。攻击者可以通过构造恶意的baseURL参数值,诱导服务器向任意指定的目标地址发起请求,从而实现对内网资源的未授权访问、端口扫描、读取敏感文件或服务等攻击。由于该漏洞无需认证即可利用,且已有公开的漏洞利用代码,因此存在较高的安全风险。项目维护方在收到漏洞报告后尚未做出响应,用户需采取临时防护措施或等待官方修复。
该漏洞存在于ItzCrazyKns Vane的Model Provider API端点中,具体位置在src/app/api/providers/route.ts文件。漏洞根源在于该API对用户提供的baseURL参数缺乏充分的验证和过滤。攻击者可以通过发送精心构造的HTTP请求,将baseURL参数指向内部网络地址(如127.0.0.1、192.168.x.x等)、云元数据端点(如AWS 169.254.169.254)或其他敏感服务。服务器在处理请求时会使用该baseURL发起后续HTTP请求,从而实现服务端请求伪造。攻击者可能利用此漏洞探测内网拓扑结构、读取云环境凭证、访问内部管理接口或对内部服务进行未授权操作。CVSS 3.1评分7.3(高危),攻击复杂度低,无需认证和用户交互,影响机密性、完整性和可用性均为低级别。