← 戻る
CVE-2026-71280
high
CVSS 8.5
go-shiori's DownloadBookmark() (internal/core/download.go) fetches a caller-supplied bookmark URL...
概要
go-shiori's DownloadBookmark() (internal/core/download.go) fetches a caller-supplied bookmark URL...
AI要約 openai / gpt-4o
go-shioriのDownloadBookmark()関数において、カスタムのネットワークアクセス制御が行われず、内部のみのサービスやクラウドメタデータエンドポイントにアクセス可能なSSRFの脆弱性が存在します。この脆弱性は認証されたユーザーによって悪用される可能性があります。
❓ 何が問題か
go-shioriのDownloadBookmark()でSSRFの脆弱性が発生。
📍 影響範囲
internal/core/download.go内のDownloadBookmark()関数。
🔥 重要度
外部から内部リソースにアクセスできるため、重大なセキュリティリスクとなります。
🔧 修正方法
http.ClientにカスタムDialContextを設定し、IPアドレスの検証を行う。
🛡️ 暫定回避
一時的な回避策は情報なし。
🔍 検知方法
内部リソースへの不要なアクセスが発生していないかをログから確認する。