首页 网络安全 正文

Statamic伪造服务器端请求漏洞CVE-2026-54242

摘要

栋科技漏洞库关注到 Statamic通过Glide伪造服务器端请求(DNS 重新绑定)漏洞,现已追踪为CVE-2026-54242,CVSS 3.X评分4.9。

Statamic 是基于 PHP Laravel 框架开发现代化扁平文件CMS,无需数据库,内容以Markdown+YAML文件存储,天然支持Git版本管理。

一、基本情况

Statamic是基于Laravel和Git构建的内容管理系统(CMS),不强制依赖MySQL,文章、配置全部存于本地,部署、多环境同步简单。

Statamic自研Antlers模板引擎,兼容Laravel全部生态;自带GraphQL/REST内容接口,可以独立建站,也能嵌入现有Laravel项目开发。

Statamic伪造服务器端请求漏洞CVE-2026-54242

Statamic适合PHP开发者、官网、作品集、技术博客,后台面板简洁美观;免费版仅支持1位管理员,多人协作、高级功能需付费授权。

栋科技漏洞库关注到 Statamic通过Glide伪造服务器端请求(DNS 重新绑定)漏洞,现已追踪为CVE-2026-54242,CVSS 3.X评分4.9。

二、漏洞分析

CVE-2026-54242漏洞存在于 Statamic在 5.73.24、6.20.1 之前的版本中,但仅使用用户传入 URL 作为 Glide 图片源的网站存在风险。

漏洞源于Glide 图片代理模块的 URL 校验逻辑存在 DNS 重绑定绕过:系统初次校验域名为公网地址,实际请求图片时重新解析域名。

系统会先校验远程域名为公网可路由地址,但拉取图片时会再次解析域名。

攻击者若掌控域名解析记录,可在校验完成后将域名重绑定至内网地址,

驱使服务器向内网地址发起 HTTP 请求,包含本地回环地址、私有网段、云服务器元数据接口。

凡是将用户可控 URL 传入 Glide 图片代理的站点均受影响。

攻击者操控 DNS 记录,在校验通过后将域名指向内网地址,使服务器访问内网接口,包含本机回环地址、局域网、云实例元数据地址。

该漏洞已在 5.73.24、6.20.1 版本修复。

三、影响范围

Statamic < 5.73.24、6.20.1

四、修复建议

Statamic ≥ 5.73.24、6.20.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接