Ad

CVE-2026-61640

HIGH CVSS 4.0: 8,5 EPSS 0.31%
Обновлено 2 сентября 2026
Meta
Параметр Значение
CVSS 8,5 (HIGH)
Устранено в версии 4.9.6
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Meta
Публичный эксплойт Нет

Wallos — это самостоятельный трекер персональных подписок с открытым исходным кодом. До версии 4.9.6 настроенные администратором OIDC token_url и user_info_url в include/oidc/handle_oidc_callback.php:18-49 использовались непосредственно в Curl_init() без фильтрации SSRF. В отличие от URL-адресов логотипа/веб-перехватчика, которые имеют validate_webhook_url_for_ssrf(), URL-адреса OIDC обходят все средства защиты.

Администратор устанавливает URL-адрес http://169.254.169.254/latest/meta-data/ для доступа к облачным метаданным или поворота внутренней сети. Эта проблема исправлена ​​в версии 4.9.6.

Показать оригинальное описание (EN)

Wallos is an open-source, self-hostable personal subscription tracker. Prior to version 4.9.6, Admin-configured OIDC token_url and user_info_url in includes/oidc/handle_oidc_callback.php:18-49 are used directly in curl_init() with zero SSRF filtering. Unlike logo/webhook URLs which have validate_webhook_url_for_ssrf(), OIDC URLs bypass all protections. Admin sets URL to http://169.254.169.254/latest/meta-data/ for cloud metadata access or internal network pivoting. This issue has been patched in version 4.9.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0