漏洞概述 漏洞名称: CVE-2026-50872 漏洞描述: selfoss 2.20 在运行于不保留转发头部的同主机反向代理后面时,可以信任外部请求为本地请求。在这种情况下,未认证的外部请求者可以创建源并触发服务器端 URL 抓取。 影响范围 受影响版本: selfoss 2.20 影响条件: 应用运行在不保留转发头部的同主机反向代理后面 影响结果: 未认证的外部请求者可以创建源,导致服务器端 URL 抓取,改变应用状态并提供 SSRF 原语 修复方案 修复建议: 部署时保留转发头部,或不将外部请求呈现为本地请求 POC 代码