CVE-2026-9557CVE-2026-9557是Mautic营销自动化平台Focus组件中存在的一个服务器端请求伪造(SSRF)安全漏洞。该漏洞于2026年5月29日披露,CVSS评分6.4,属于中危级别。漏洞的根本原因在于Mautic对用户提供的URL参数缺乏充分的验证和过滤机制。攻击者作为已认证的低权限用户,可以利用Focus组件的功能,诱导服务器向任意内部或外部目标发起HTTP请求。这一漏洞可能被用于内网 reconnaissance 侦察、访问云服务商元数据接口(如AWS 169.254.169.254)、扫描内部服务、读取本地文件或强制与内部系统交互。由于攻击利用的是服务器自身的IP地址和资源,攻击者可以绕过网络边界限制,直接探测和攻击内部基础设施。
该SSRF漏洞存在于Mautic的Focus(焦点)组件中,攻击者通过Focus组件的URL输入功能注入恶意构造的URL地址。当服务器处理这些请求时,会使用自身的网络权限发起HTTP请求到攻击者指定的目标地址。漏洞利用的关键在于URL验证机制的缺陷:系统未对用户输入的URL进行严格的协议类型检查、域名解析验证或目的地限制。攻击者可以利用file://、dict://、gopher://等协议读取本地文件或与内部服务交互。在云环境中,攻击者可将请求指向云元数据端点(如http://169.254.169.254/),获取实例IAM角色凭证等敏感信息。此外,攻击者还可以利用DNS重绑定技术绕过部分防护,通过短生命周期域名指向内部IP进行攻击。攻击者通过构造特定的URL参数,在Focus组件的预览或统计功能中触发服务器端请求,从而实现对内部资源的非法访问。