Разработчики Foxit устранили уязвимость класса Server-Side Request Forgery (SSRF) в облачном сервисе Foxit PDF Services API. Проблема связана с созданием PDF-файлов по URL-адресам: при обработке запросов сервис не проверял повторно конечный адрес после перенаправления. Это позволяло злоумышленнику обращаться к внутренним ресурсам платформы и получать сведения об их структуре и содержимом. Патч вышел 27 июля 2026 года.
Уязвимость CVE-2026-18597
Уязвимость получила идентификатор CVE-2026-18597, оценка CVSS 3.0 - 8,5 балла, уровень опасности - Important. По классификации CWE-918 она относится к подделке запросов на стороне сервера. Специалист под псевдонимом mrfathoni сообщил о проблеме разработчикам и получил упоминание в бюллетене.
Суть проблемы в том, что Foxit PDF Services API позволяет пользователям создавать PDF-документы из внешних файлов, указывая ссылки на них. При обращении к такому URL сервис автоматически переходит по HTTP-редиректам, но после перехода не сверяет итоговый адрес с изначально заданным. В результате атакующий мог сформировать ссылку, которая сначала ведёт на легитимный внешний ресурс, а затем перенаправляет запрос на внутренний адрес облачной инфраструктуры. Сервер обрабатывает такой запрос так же, как любой другой, и возвращает данные в составе сформированного PDF-файла.
Эксплуатация уязвимости позволяла раскрыть информацию о внутреннем сервере службы: сетевые адреса, открытые порты, содержимое внутренних сервисов, которые не предназначены для доступа из интернета. В некоторых случаях через SSRF злоумышленники могут взаимодействовать с внутренними API, получать метаданные облачного окружения или перемещаться по внутренней сети. В описании уязвимости указано, что потенциальный ущерб ограничен раскрытием информации, однако при определённых конфигурациях такой канал может стать отправной точкой для дальнейших атак.
Для SSRF важно, что запрос выполняется от имени сервера, а не пользователя. Поэтому доступными становятся ресурсы, защищённые только сетевой фильтрацией, которая разрешает трафик изнутри инфраструктуры. В случае Foxit PDF Services API атакующему требовалась учётная запись в сервисе, поскольку параметр URL, скорее всего, доступен только авторизованным пользователям. Тем не менее CVSS-вектор показывает, что для атаки достаточно низких привилегий, а влияние на конфиденциальность оценивается как высокое.
Разработчики устранили проблему, добавив строгую проверку URL-адресов на этапе обработки запроса. Теперь сервис проверяет и исходный адрес, и адрес после всех перенаправлений. Если конечная точка относится к внутренней сети или не соответствует разрешённому списку, запрос отклоняется. В официальном уведомлении Foxit говорится, что исправление уже внедрено в работу сервиса и от пользователей не требуется никаких действий.
Подобные уязвимости SSRF остаются одной из распространённых проблем облачных сервисов, которые обрабатывают пользовательский контент. Часто они возникают именно из-за доверия к первоначальному URL без учёта последующих переходов. Производители всё чаще закрывают такие дыры за счёт проверки конечных адресов и ограничения доступа к внутренним диапазонам IP. В данном случае исправление выпущено до того, как проблема получила широкую огласку, что снижает вероятность её практического применения. Пользователям сервиса рекомендуется убедиться, что их учётные записи привязаны к актуальной версии API, и следить за обновлениями документации, поскольку изменения могли затронуть особенности передачи URL-аргументов.
Ссылки