Wallos 是一个开源且可自托管的个人订阅追踪器。在 5.0.0 版本之前,针对 CVE-2026-33407(GHSA-hhjq-82f8-m6rc,“通过 HTTP 代理环境变量触发 SSRF”)的修复措施强化了 端点,通过禁用 cURL 代理(设置 且 )。然而,Wallos 还附带了另一个功能几乎相同且无需身份验证的标志图片搜索端点—— ,但该端点并未应用相同的强化措施。它仍然将 / 环境变量直接传递给 。该问题已在 5.0.0 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-61640 | 8.5 HIGH | Wallos: SSRF via OIDC Token/UserInfo URL Configuration |
| CVE-2026-61639 | 8.5 HIGH | Wallos: Zip Slip path traversal in database restore writes files to webroot |
| CVE-2026-54600 | 8.2 HIGH | Wallos: Unauthenticated database replacement via import endpoint on fresh install |
| CVE-2026-61638 | 8.2 HIGH | Wallos: SSRF via Test Email Notification - unvalidated SMTP host/port |
| CVE-2026-61641 | 8.1 HIGH | Wallos: OIDC account takeover via email-based account linking without `email_verified` che |
| CVE-2026-54598 | 7.5 HIGH | Missing Authentication for Critical Function in wallos |
| CVE-2026-54599 | 7.5 HIGH | Wallos: OIDC state parameter never validated — login CSRF / account takeover |
| CVE-2026-77353 | 4.6 MEDIUM | Wallos: iCalendar Injection via CRLF in Subscription Name/Notes Export |
| CVE-2026-50199 | 4.3 MEDIUM | Wallos: Cross-user Fixer/API Layer credential consumption in exchange-rate refresh |
| CVE-2026-50198 | 4.3 MEDIUM | Wallos: Cross-user subscription cost inference via replacement_subscription_id |
| CVE-2026-77352 | 4.3 MEDIUM | Wallos: Authenticated SSRF via per-user SMTP notification host (low-privilege user) |
| CVE-2026-77351 | 3.5 LOW | Wallos: SSRF via Unvalidated User-Level SMTP Host in Email Notification Settings |
No comments yet