天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-78027 Dell Secure Connect Gateway 服务端请求伪造漏洞

影响高权限远程攻击者可利用 SSRF 获取敏感信息

AI 研判

Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 之前版本存在服务端请求伪造(SSRF)漏洞。攻击者以高权限身份远程访问时,可借助该漏洞发起服务端请求,导致信息泄露。该漏洞 CVSS 评分为 5.8,属中危。

影响范围

Dell Secure Connect Gateway

Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 之前的版本。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为服务端请求伪造(SSRF),成因是应用未对用户可控的请求目标地址进行充分校验。攻击者可构造恶意请求,使服务器向内部或外部任意地址发起请求,从而探测内网服务或读取敏感信息。利用需要攻击者具备高权限并能够远程访问目标系统。

利用条件与风险

利用前提是攻击者拥有高权限账户并可远程访问 SCG Policy Manager。实战中可导致内网信息探测与敏感数据泄露,但受限于高权限要求,整体风险为中危。

修复建议

建议升级至 Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 或更高版本。临时缓解措施包括限制远程访问权限、对服务端出站请求进行白名单限制,具体方案请以 Dell 官方公告为准。

原始情报

Dell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, contains a Server-Side Request Forgery (SSRF) vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Information disclosure and Server-side request forgery.