支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2026-21859 基础信息
漏洞信息
                                        # Mailpit 代理端点存在 SSRF 漏洞

## 概述

Mailpit 是一个面向开发者的邮件测试工具和 API。在 1.28.0 及以下版本中,其 `/proxy` 端点存在服务器端请求伪造(SSRF)漏洞。

## 影响版本

1.28.0 及以下版本。

## 细节

`/proxy` 端点对请求的 URL 仅校验是否以 `http://` 或 `https://` 开头,但未对目标地址的 IP 地址进行外部域名或公共地址限制,也未阻止指向内网 IP 地址(如 127.0.0.1、192.168.x.x 等)的请求。攻击者可利用该缺陷通过 GET 请求访问受限的内部网络服务和 API。

该漏洞仅支持 HTTP GET 方法,且发出的请求包含极少的请求头。

## 影响

攻击者可利用此漏洞探测或访问托管在内部网络中的敏感服务和 API,可能导致信息泄露或进一步的内部系统攻击。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Mailpit Proxy Endpoint is Vulnerable to Server-Side Request Forgery (SSRF)
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Mailpit is an email testing tool and API for developers. Versions 1.28.0 and below have a Server-Side Request Forgery (SSRF) vulnerability in the /proxy endpoint, allowing attackers to make requests to internal network resources. The /proxy endpoint validates http:// and https:// schemes, but it does not block internal IP addresses, enabling attackers to access internal services and APIs. This vulnerability is limited to HTTP GET requests with minimal headers. The issue is fixed in version 1.28.1.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
服务端请求伪造(SSRF)
来源:美国国家漏洞数据库 NVD
漏洞标题
Mailpit 代码问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Mailpit是Ralph Slooten个人开发者的一个电子邮件测试工具。 Mailpit 1.28.0及之前版本存在代码问题漏洞,该漏洞源于/proxy端点存在服务端请求伪造,允许攻击者访问内部网络资源。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2026-21859 的公开POC
#POC 描述源链接神龙链接
1Mailpit <= 1.28.0 contains a server-side request forgery caused by insufficient validation of internal IP addresses in the /proxy endpoint, letting attackers make requests to internal network resources, exploit requires crafted HTTP GET requests. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-21859.yamlPOC详情
三、漏洞 CVE-2026-21859 的情报信息
四、漏洞 CVE-2026-21859 的评论

暂无评论


发表评论