つみかさね

CVE-2026-4528

High(7.3)

CVE-2026-4528 — trueleaf ApiFlow SSRF (validateUrlSecurity)

公開日: 2026-03-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ApiFlowtrueleaf0.9.7
CVEApiFlowtrueleafSSRF

概要

trueleaf ApiFlow バージョン 0.9.7 に おいて、validateUrlSecurity 関数 に SSRF(Server-Side Request Forgery、CWE-918)の 脆弱性 が 存在 します。

URL の セキュリティ 検証 機能 が 不十分 な ため、攻撃者 は 細工 した URL を 指定 する こと で、サーバー 側 から 内部 ネットワーク の リソース に アクセス させる こと が 可能 です。

SSRF に より、クラウド メタデータ の 取得、内部 サービス へ の アクセス、ファイアウォール の バイパス など が 行われる 危険性 が あります。

CVSSベクトル

項目
CVSSスコア7.3 (High)
攻撃元ネットワーク
攻撃条件
認証不要
CWECWE-918 (Server-Side Request Forgery)

影響を受けるソフトウェア

製品ベンダー影響バージョン
ApiFlowtrueleaf0.9.7

修正バージョンと回避策

  • 修正バージョン: 修正 バージョン の 提供 状況 を 確認 して ください
  • 暫定回避策: サーバー 側 の アウトバウンド 通信 を 制限 する。内部 ネットワーク アドレス(127.0.0.1、169.254.169.254、10.0.0.0/8 等)へ の リクエスト を ブロック する

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説 は Claude API に より 自動生成 されています。正確性 に ついては 原文 を ご確認 ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。