目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-67530— Arnas Donauskas wacrm 服务端请求伪造漏洞

CVSS 6.4 · Medium EPSS 0.16% · P5

影响版本矩阵 1

厂商产品版本范围状态
ArnasDonwacrm<= 0.7.0affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-67530 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
WACRM: SSRF via the automation `send_webhook` action
来源: CVE Program / CVE List V5
Vulnerability Description
WACRM is a self-hostable CRM template for WhatsApp. In 0.7.0 and earlier, the automation send_webhook action in src/lib/automations/engine.ts and its validation in src/lib/automations/validate.ts allowed an authenticated user with automation privileges to submit an arbitrary webhook URL that the server fetched without the existing isDeliverableUrl SSRF guard in src/lib/webhooks/ssrf.ts, allowing requests to private, loopback, link-local, or cloud metadata addresses such as the cloud metadata endpoint at 169.254.169.254. This vulnerability is fixed with commit 23838a9959550e975d732ae08a44a3a2f0cc084b.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
服务端请求伪造(SSRF)
来源: CVE Program / CVE List V5
Vulnerability Title
Arnas Donauskas wacrm 服务端请求伪造漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
ArnasDon wacrm是ArnasDon的客户关系管理系统。 Arnas Donauskas wacrm 0.7.0及之前版本存在服务端请求伪造漏洞,该漏洞源于自动化send_webhook操作未经过isDeliverableUrl SSRF防护检查,允许具有自动化权限的已认证用户提交任意webhook URL,导致服务器请求私有、回环、链路本地或云元数据地址。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
ArnasDonwacrm <= 0.7.0 -

二、漏洞 CVE-2026-67530 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-67530 的情报信息

登录查看更多情报信息。

CVE-2026-67530 补丁与修复 (1)

CVE-2026-67530 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-67530

暂无评论


发表评论