CVE-2026-78027 Dell Secure Connect Gateway 服务端请求伪造漏洞
影响高权限远程攻击者可利用 SSRF 获取敏感信息
Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 之前版本存在服务端请求伪造(SSRF)漏洞。攻击者以高权限身份远程访问时,可借助该漏洞发起服务端请求,导致信息泄露。该漏洞 CVSS 评分为 5.8,属中危。
影响范围
Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 之前的版本。具体受影响版本范围暂无更详细的公开信息。
漏洞详情
漏洞类型为服务端请求伪造(SSRF),成因是应用未对用户可控的请求目标地址进行充分校验。攻击者可构造恶意请求,使服务器向内部或外部任意地址发起请求,从而探测内网服务或读取敏感信息。利用需要攻击者具备高权限并能够远程访问目标系统。
利用条件与风险
利用前提是攻击者拥有高权限账户并可远程访问 SCG Policy Manager。实战中可导致内网信息探测与敏感数据泄露,但受限于高权限要求,整体风险为中危。
修复建议
建议升级至 Dell Secure Connect Gateway (SCG) Policy Manager 5.34.00.16 或更高版本。临时缓解措施包括限制远程访问权限、对服务端出站请求进行白名单限制,具体方案请以 Dell 官方公告为准。
Dell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, contains a Server-Side Request Forgery (SSRF) vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Information disclosure and Server-side request forgery.