Mailpit /proxy 服务器端请求伪造漏洞(CVE-2026-21859)

2026-02-06 Mailpit PoC No

Description

Mailpit的/proxy端点存在服务器端请求伪造(SSRF)漏洞,该端点仅验证请求协议为http://或https://,但未对目标地址进行内网IP过滤。攻击者可构造包含内网地址的请求,利用该端点作为代理访问内部网络服务与API,导致内部网络扫描、敏感信息泄露(如内部API数据、数据库路径、运行时统计信息)、窃取捕获的电子邮件内容,甚至在云环境中访问实例元数据服务。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities