非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

[CVE-2026-25765] Neo 如何在 Faraday 中发现 SSRF 漏洞,以及这对每个发布代码的团队意味着什么

摘要

Neo 在 Ruby 生态广泛使用的 HTTP 客户端库 Faraday(11 亿次下载,被 GitLab、Fastlane 等使用)中发现 SSRF:以 //evil.com 形式的 URL 会在 build_exclusive_url 中覆盖目标主机。编号 CVE-2026-25765,CVSS 5.8,影响 2.14.0 及以下版本,已在 2.14.1 修复。这是 Neo 首个获得 CVE 致谢的发现,全程无人工引导。
CVE
CVE-2026-25765
发布时间
收录时间

原文 ↗