CWE-601 指向未可信站点的URL重定向(开放重定向) 类弱点 776 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-601 属于开放重定向漏洞,指应用程序接受用户控制的输入并用于外部链接重定向。攻击者通常利用此缺陷构造恶意 URL,诱导用户点击以跳转至钓鱼或恶意网站,从而窃取凭证或传播恶意软件。开发者应避免直接使用用户输入作为重定向目标,需对目标域名进行白名单校验,或使用经过编码的内部标识符替代直接链接,确保重定向逻辑的安全可控。
$redirect_url = $_GET['url']; header("Location: " . $redirect_url);http://example.com/example.php?url=http://malicious.example.compublic class RedirectServlet extends HttpServlet { protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException { String query = request.getQueryString(); if (query.contains("url")) { String url = request.getParameter("url"); response.sendRedirect(url); } } }<a href="http://bank.example.com/redirect?url=http://attacker.example.net">Click here to log in</a>| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-49380 | JetBrains TeamCity 输入验证错误漏洞 — TeamCity | 3.1 | Low | 2026-05-29 |
| CVE-2026-45307 | Speakr 安全漏洞 — speakr | 6.1 | Medium | 2026-05-28 |
| CVE-2026-44681 | Authlib 安全漏洞 — authlib | 6.1 | Medium | 2026-05-27 |
| CVE-2026-45335 | WeGIA 输入验证错误漏洞 — WeGIA | 5.4 | Medium | 2026-05-27 |
| CVE-2026-49059 | WordPress plugin Facebook for WooCommerce 输入验证错误漏洞 — Facebook for WooCommerce | 4.7 | Medium | 2026-05-27 |
| CVE-2026-44833 | Snipe-IT 输入验证错误漏洞 — snipe-it | 5.9 | Medium | 2026-05-26 |
| CVE-2026-48589 | Apache Shiro 安全漏洞 — Apache Shiro | - | - | 2026-05-25 |
| CVE-2026-44598 | Apache Shiro 安全漏洞 — Apache Shiro Jakarta EE module | - | - | 2026-05-25 |
| CVE-2026-47070 | Hackney 安全漏洞 — hackney | - | - | 2026-05-25 |
| CVE-2026-48832 | SPIP 输入验证错误漏洞 — SPIP | 3.5 | Low | 2026-05-24 |
| CVE-2026-40295 | Devise 输入验证错误漏洞 — devise | 6.1 | Medium | 2026-05-22 |
| CVE-2026-9245 | Devolutions Server 安全漏洞 — Server | - | - | 2026-05-22 |
| CVE-2025-26483 | Dell PowerFlex Manager 输入验证错误漏洞 — PowerFlex Manager (Appliance) | 6.1 | Medium | 2026-05-22 |
| CVE-2026-7504 | Keycloak 输入验证错误漏洞 — Red Hat build of Keycloak 26.2 | 8.1 | High | 2026-05-19 |
| CVE-2025-65954 | SimpleSAMLphp-casserver 输入验证错误漏洞 — simplesamlphp-module-casserver | - | - | 2026-05-18 |
| CVE-2026-42207 | magento-lts 输入验证错误漏洞 — magento-lts | 6.1 | Medium | 2026-05-15 |
| CVE-2026-44427 | MCP Registry 输入验证错误漏洞 — registry | - | - | 2026-05-14 |
| CVE-2026-44520 | Docling Graph 输入验证错误漏洞 — docling-graph | 5.7 | Medium | 2026-05-14 |
| CVE-2026-45448 | ntopng 输入验证错误漏洞 — ntopng | 4.3 | Medium | 2026-05-14 |
| CVE-2026-44503 | Kiota Java Libraries 输入验证错误漏洞 — kiota-java | - | - | 2026-05-14 |
| CVE-2026-44372 | Nitro 输入验证错误漏洞 — nitro | - | - | 2026-05-13 |
| CVE-2026-41513 | Horilla 输入验证错误漏洞 — horilla-hr | - | - | 2026-05-12 |
| CVE-2026-42565 | @workos/authkit-session 输入验证错误漏洞 — authkit-session | 4.3 | Medium | 2026-05-11 |
| CVE-2026-42350 | kargo 输入验证错误漏洞 — kargo | 6.1AI | MediumAI | 2026-05-08 |
| CVE-2026-42195 | draw.io 信息泄露漏洞 — drawio | 3.4 | Low | 2026-05-08 |
| CVE-2026-3318 | Cradle eCommerce 输入验证错误漏洞 — e-commerce | 6.1AI | MediumAI | 2026-05-08 |
| CVE-2026-42259 | Saltcorn 输入验证错误漏洞 — saltcorn | 5.4AI | MediumAI | 2026-05-07 |
| CVE-2026-6795 | DivvyDrive 输入验证错误漏洞 — DivvyDrive | 9.6 | Critical | 2026-05-07 |
| CVE-2026-40332 | Masa CMS 输入验证错误漏洞 — MasaCMS | 6.1AI | MediumAI | 2026-05-06 |
| CVE-2026-43576 | OpenClaw 输入验证错误漏洞 — OpenClaw | 7.7 | High | 2026-05-06 |
CWE-601(指向未可信站点的URL重定向(开放重定向)) 是常见的弱点类别,本平台收录该类弱点关联的 776 条 CVE 漏洞。