美國CERT/CC近日 發布警示 ,開源命令列下載工具GNU Wget存在伺服器端請求偽造(SSRF)漏洞CVE-2026-15146,雖然此漏洞僅為中度風險,CVSS嚴重性評分為5.9,但GNU Wget是許多Linux系統與應用程式常用的下載工具,一旦被整合用於處理外部URL服務,可能成為SSRF攻擊媒介,使用者仍須留意,負責維護的GNU Project 已提交修補程式 ,供各作業系統發行版整合。
CVE-2026-15146問題源自GNU Wget在FTP被動連線模式(PASV)運作時,未驗證伺服器回應中提供的IP位址,惡意FTP伺服器或重新導向FTP URL的HTTP伺服器,可藉此GNU Wget的FTP連線導向至任意IP位址與連接埠,進而透過SSRF攻擊存取GNU Wget主機與內部網路資源。