漏洞概述 漏洞名称: Odysseus SSRF via Embedding Endpoint Configuration 严重性: 中等 发布日期: 2026年8月4日 影响组件: odysseus < 87babb58d57897089b133b313e2ab6d09e7ef54e CVE编号: CVE-2026-70620 CWE编号: CWE-918 Server-Side Request Forgery (SSRF) CVSS评分: 6.1 CVSS v4向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N 影响范围 描述: Odysseus在commit 87babb5之前存在一个服务器端请求伪造(SSRF)漏洞,允许管理员特权攻击者通过提供任意URL到嵌入端点配置(无方案、主机、IP范围或DNS重绑定验证),使服务器探测内部网络资源。攻击者可以提交环回地址、RFC 1918范围或链接本地地址,通过嵌入端点API部分读取来自云实例元数据服务、内部API和其他从服务器可达主机的响应。 修复方案 修复版本: 升级到commit 87babb5或更高版本。 参考链接: - Researcher Blog - Researcher Disclosure - Pull Request - Patch Commit 其他信息 贡献者: Yunus AYDIN --- 总结 该漏洞是一个中等严重性的SSRF漏洞,影响Odysseus版本低于87babb5的用户。攻击者可以通过提供任意URL到嵌入端点配置,使服务器探测内部网络资源。修复方法是升级到commit 87babb5或更高版本。