天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-80464 HAVELSAN Sef AI Chatbot Platform SSRF 漏洞

影响攻击者可利用服务端发起任意请求,探测或访问内网资源

AI 研判

HAVELSAN Inc. 的 Sef - AI Chatbot Platform 存在服务端请求伪造(SSRF)漏洞,影响 2.1 之前版本。攻击者可诱使服务器向任意地址发起请求,从而探测或访问内部网络资源。厂商已确认该产品不再提供支持。

影响范围

HAVELSAN Sef - AI Chatbot Platform

受影响版本为 Sef - AI Chatbot Platform 2.1 之前的版本;具体受影响版本范围暂无更详细的公开信息。

漏洞详情

该漏洞属于服务端请求伪造(SSRF),成因通常是应用未对用户可控的 URL 或请求目标进行充分校验。攻击者可构造恶意请求,使服务器代替其访问内网服务或外部地址,进而探测内网结构、读取内部资源或绕过网络访问控制。

利用条件与风险

利用通常需要应用存在可传入 URL 的接口且未做白名单限制;由于产品已停止支持,实际环境中可能长期缺乏修复,存在被用于内网探测的风险。

修复建议

厂商已确认该产品不再受支持,暂无官方修复版本;建议停用或替换该产品,并在网络层限制服务器对外及对内网敏感地址的出站访问作为临时缓解。

原始情报

Server-Side request forgery (SSRF) vulnerability in HAVELSAN Inc. Sef – AI Chatbot Platform allows Server Side Request Forgery.

This issue affects Sef – AI Chatbot Platform: before 2.1. NOTE: The vendor was contacted and it was learned that the product is not supported.