CodeWhale 0.8.64 之前版本 DNS 固定 TOCTOU SSRF 绕过漏洞 漏洞概述 CodeWhale 0.8.64 之前的版本存在一个 DNS 固定逻辑中的服务器端请求伪造(SSRF)绕过漏洞。该漏洞未能防止时间检查与时间使用(TOCTOU)攻击。攻击者可以操纵 DNS 响应,使初始解析检查失败,并在后续请求中成功,从而允许请求内部 IP 地址并绕过 SSRF 缓解措施。 影响范围 CodeWhale >= 0.8.5, = 0.8.5, = 0.8.41, = 0.8.41, < 0.8.64 修复方案 升级到 CodeWhale 0.8.64 或更高版本。 参考链接 GitHub Security Advisory Patch Commits 其他信息 CVE: CVE-2026-75856 CWE: CWE-918 Server-Side Request Forgery (SSRF) CVSS: 9.2 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N Credit: JafarAkhondali