天下漏洞,尽知其名
MEDIUM

CVE-2026-82040 UTMStack 服务端请求伪造漏洞

影响认证攻击者可探测内网并访问云元数据服务

AI 研判

UTMStack 11.2.16 之前版本的 IdentityProviderService.validateMetadataUrl() 存在服务端请求伪造漏洞。攻击者通过向 identity-providers 接口提交恶意 metadata URL,可让服务器向任意内网或云元数据地址发起请求。

影响范围

UTMStack

UTMStack 11.2.16 之前的版本,具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为服务端请求伪造(SSRF)。成因是 validateMetadataUrl() 未对目标主机、IP 或协议进行校验,导致攻击者可通过 POST/PUT /api/identity-providers 接口控制服务器请求的目标地址。利用该缺陷可进行内网端口扫描,并访问云实例元数据服务。

利用条件与风险

利用前提是攻击者需具备认证权限,可向内网及云元数据端点发起请求,可能导致敏感信息泄露与内网资产探测。

修复建议

建议升级至 UTMStack 11.2.16 或更高版本;临时缓解措施包括限制 identity-providers 接口访问权限并对 metadata URL 目标地址实施白名单校验,具体方案以官方公告为准。

原始情报

UTMStack before 11.2.16 contains a server-side request forgery vulnerability in IdentityProviderService.validateMetadataUrl() that allows authenticated attackers to make the server send requests to arbitrary internal or cloud metadata hosts by supplying a malicious metadata URL to the identity-providers endpoint. Attackers can exploit the POST/PUT /api/identity-providers endpoint with no validation of target host, IP, or scheme to perform internal network port scanning and access cloud instance-metadata services.