CVE-2026-45806
高已发布
Penpot:通过 create-file-media-object-from-url 在远程图片导入中存在已认证的 SSRF
- 已发布
- 2026年7月15日
- 已更新
- 2026年7月20日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.7/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N0.4%
低 · 未来 30 天
- 百分位
- 29.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Penpot 是一款开源设计工具,用于设计与代码协作。在 2.15.0 之前,Penpot 的远程图片导入会将用户控制的 url 从 frontend/src/app/main/data/workspace/media.cljs 传入后端 RPC 方法 :create-file-media-object-from-url(位于 backend/src/app/rpc/commands/media.clj),其中 backend/src/app/media.clj 中的 media/download-image 使用的共享 HTTP 客户端未进行目标地址过滤,从而允许已认证的文件编辑器访问仅限内部使用的端点。此问题已在 2.15.0 版本中修复。
来源
1Penpot 的远程图片导入功能允许经过身份验证的文件编辑器将一个普通的媒体便捷功能变成后端发起的 SSRF,因为攻击者控制的 URL 进入了跟随重定向的服务器抓取路径,且未对目标进行过滤。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。