Leantime Server-Side Request Forgery and Local File Inclusion in Blueprints::import() 漏洞概述 Leantime 3.6.2 存在一个服务器端请求伪造(SSRF)和本地文件包含(LFI)漏洞。攻击者可以通过传递未经验证的用户提供的文件名到 方法中,读取内部资源。攻击者可以提交包含 URL 包装器或路径遍历序列的恶意文件名,通过 JSON-RPC API 端点访问云元数据服务或读取服务器文件系统上的任意文件。 影响范围 Leantime < 3.6.2 修复方案 升级到 Leantime 3.6.2 或更高版本。 参考链接 Pull Request GitHub Security Advisory Product Repository 贡献者 Javokhir Tursunboyev (@javokhir-sec) 其他信息 CVE: CVE-2026-66415 CWE: CWE-918 Server-Side Request Forgery (SSRF) CVSS: 8.4 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N