漏洞概述 漏洞名称:WeblateOrg Weblate up to 2026.7 Server-Side Request Forgery CVE编号:CVE-2026-77573 CVSS Meta Temp Score:4.8 CTI Interest Score:0.89+ 当前利用价格:$0-$5k 严重级别:Critical(严重) 攻击方式:可远程触发,无已知补丁(No exploit exists) 影响范围 受影响组件:未知代码块(unknown code block) 影响:通过操纵未知组件可触发服务端请求伪造(SSRF),攻击者可通过声明问题指向 CVE-918,导致服务器接收URL或类似请求时,可读取/检索该URL内容,但服务器未充分验证请求是否发往预期目标 影响维度:机密性、完整性、可用性均受影响 漏洞描述:Weblate 是基于 Web 的持续本地化平台,用于管理软件翻译。在 2026.8 版本之前,允许管理组件验证器 URL 的用户可通过 DNS 重绑定(DNS Rebinding)执行 DNS 重绑定,绕过 VCS 操作。Weblate 验证器主机名的首次 DNS 解析可能指向外部 VCS 客户端随后连接的独立 VCS 查找,攻击者控制的主机名可先解析到公共地址,再在连接建立前重定向到内部或私有地址,从而访问内部 VCS 兼容服务,可能暴露私有仓库内容。 修复方案 页面显示 No exploit exists(暂无已知利用方式) 建议升级至 2026.8 或更高版本(2026.8 版本中,允许管理组件验证器 URL 的用户可通过 DNS 重绑定执行 DNS 重绑定,绕过 VCS 操作)