
Wget 爆中度 SSRF 漏洞:自動下載外來 URL 嘅服務最要小心
漏洞要經 FTP PASV 先觸發,普通 Linux 電腦唔會無故失守
唔係裝咗 Wget 就等於俾人入侵
GNU Wget 新公開嘅 CVE-2026-15146 屬中度風險,CISA 提供嘅 CVSS 3.1 分數係 5.9。呢個漏洞唔會令攻擊者隔空控制所有裝咗 Wget 嘅 Linux 電腦,亦唔係一般用家下載正常檔案就必然中招。真正值得趕快檢查嘅,係後台會接收用戶提供嘅 URL,再自行呼叫 Wget 下載內容嗰類服務,例如檔案匯入工具、CI/CD 工作、網頁截圖或轉檔服務,同一啲內部自動化程式。
問題藏喺 FTP 被動模式嘅第二條連線
FTP 被動模式會先建立控制連線,再由 FTP server 用 PASV 回應話畀客戶端知,下載資料要連去邊個 IP 同 port。舊版 Wget 直接採用回應入面嘅地址,冇核對佢係咪控制連線嗰部 server。惡意 FTP server 就可以叫 Wget 改連 127.0.0.1、內網地址或者其他原本由外面掂唔到嘅服務,借 Wget 所在主機發出請求,形成 SSRF。
HTTP 本身亦唔代表安全。CERT/CC 指出,攻擊者可以先交出一條看似普通嘅 HTTP URL,再用轉址帶去 FTP。即係話,一個服務就算介面只叫用戶貼網站連結,只要底層 Wget 會自動跟轉址兼接受 FTP,仍然可能踩中。檢查時除咗要搵程式碼有冇寫死 ftp://,亦要確認 HTTP 轉址後容許使用邊啲 protocol。
受影響範圍同修補狀態
CERT/CC 列出 GNU Wget 1.25.0 或之前版本受影響;NVD 後來把範圍寫成早過 1.25.0+4f85853f64 嘅版本。GNU 上游已用 commit 4f85853f641863d5915786a8413e1a213726a62b 修補,做法係核對 PASV/LPSV 回應地址同控制連線對端,唔吻合就拒絕。EPSV 本身只採用 server 提供嘅 port,沿用控制連線地址,所以唔受同一問題影響。
CERT/CC 廠商表格把 GNU Wget 顯示成「Not Affected」,單睇呢行好易誤會。頁面附註其實講清楚:Wget 原本受影響,指定上游 commit 修好後先改列已處理。至於 Linux distribution 套件,發稿時 Debian tracker 仍只標示要再檢查,未列固定版本;暫時亦未能由 Ubuntu、Red Hat 同 SUSE 公開頁面確認針對呢個 CVE 嘅正式套件更新。管理員應以自己採用嘅 distribution 公告同套件 changelog 為準,唔好單憑 wget --version 猜有冇 backport 修補。
未更新前可以點擋
最直接係先搵出所有會將外來輸入放入 Wget 指令嘅位置,再為 URL 設 allowlist:限制可用協定、域名同 port,解析後亦要攔住 loopback、link-local、私有網段同雲端 metadata 地址。驗證唔可以只做第一次請求,每次 HTTP 轉址都要重新檢查目的地;如果個服務根本唔使 FTP,就封鎖由 HTTP 轉去 FTP,亦唔好接受 ftp:// URL。
網路連線層面亦值得補多一道閘。執行下載工作嘅 container 或獨立帳戶只開放必要 outbound network,唔畀佢接觸內網管理介面、localhost 敏感服務同 metadata endpoint。服務若一定要支援 FTP,更新前可暫停處理未經信任嘅來源,或者改用有嚴格目的地驗證嘅下載流程。CISA 喺 CVE 紀錄入面暫列 exploitation 為「none」,即係未見已知實際利用;不過會自動處理陌生 URL 嘅系統,依然應該優先盤點同加限制。
參考來源
- iThome — GNU Wget存在SSRF漏洞,恐遭濫用存取內部網路資源 — original report
- CERT/CC Vulnerability Note VU#564823 — 主要漏洞公告,交代觸發條件、受影響版本、影響、修補 commit 同廠商狀態附註
- GNU Wget 上游修補 commit — 核實 PASV/LPSV 驗證改動、EPSV 行為同實際修補內容
- NVD:CVE-2026-15146 — 核實 CVSS 3.1 分數、版本範圍同 CISA 對已知利用情況嘅紀錄
- Debian Security Tracker:CVE-2026-15146 — 查核 Debian 套件追蹤狀態;發稿時仍顯示要再檢查,未列修好版本
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







