On this page

Atomicorp WAF Rule 398001

Rule Summary

  • Rule ID: 398001
  • Status: Active
  • Alert message: Atomicorp.com WAF Rules: SSRF attempt - URL parameter references internal address space
  • Observed CWEs: CWE-77 (1), CWE-284 (1), CWE-352 (1), CWE-367 (1), CWE-434 (1), CWE-441 (1), CWE-502 (1), CWE-674 (1), CWE-862 (1), CWE-918 (46), CWE-1188 (1)
  • Revision: 2
  • Rule severity: Error (3)
  • Phase: 2 (request body)
  • Request surfaces: Request arguments, JSON request data, SOAP request data, XML request data
  • Rule action: pass
  • Public tags: no_ar
  • Logging: log, auditlog

Description

This rule detects behavior identified by its current alert as “SSRF attempt - URL parameter references internal address space” in the request arguments, JSON request data, SOAP request data, XML request data. It evaluates during the request body phase and records the match without a disruptive action.

This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.

CVEVulnerabilityProductCVSSSeverity
CVE-2026-54745Kubeflow Pipelines: Unauthenticated SSRF and HTTP smuggling in Kubeflow Pipelines frontend /_proxy/ route, bypasses ENABpipelines10.0 (v3.1)Critical
CVE-2024-5932GiveWP - PHP Object Injectiongivewp9.8 (v3.1)Critical
CVE-2026-42281MagicMirror <= 2.35.0 - Server-Side Request Forgerymagicmirror9.2 (v4.0)Critical
CVE-2026-85614OpenPanel API before 2.3.0 Unauthenticated SSRF via site-checkeropenpanel9.2 (v4.0)Critical
CVE-2026-51152Server-Side Request Forgery-9.1 (v3.1)Critical
CVE-2026-32475Elementor Pro <=4.2.1 - Unauthenticated Arbitrary File Upload via Form HandlerElementor Pro9.0 (v3.1)Critical
CVE-2026-82866@pdfme/common before 5.5.10 SSRF via Unvalidated URL Fetchcommon8.9 (v4.0)High
CVE-2020-7991Adive Framework 2.0.8 - Cross-Site Request Forgery (Change Admin Password)framework8.8 (v3.1)High
CVE-2026-55245Bifrost: SSRF deny-list incomplete: isPublicIP permits CGNAT, IPv6 6to4/NAT64, and site-local in FetchAndEncodeURLbifrost8.7 (v4.0)High
CVE-2026-82270Portkey AI Gateway Server-Side Request Forgery via /v1/proxy/*gateway8.7 (v4.0)High
CVE-2026-82638jina-ai reader Server-Side Request Forgery via disabled private-address guardreader8.7 (v4.0)High
CVE-2026-85608Douyin_TikTok_Download_API 4.1.2 SSRF via url parameterDouyin TikTok Download API8.7 (v4.0)High
CVE-2026-85612OpenPanel before 2.3.0 SSRF via favicon and og endpointsopenpanel8.7 (v4.0)High
CVE-2026-85666ogx 1.3.1 Server-Side Request Forgery via MCP tool server_urlogx8.7 (v4.0)High
CVE-2026-85673LLaMA-Factory SSRF Guard Bypass via Redirect and DNS RebindingLlamaFactory8.7 (v4.0)High
CVE-2026-85691MegaParse 0.0.55 Server-Side Request Forgery via POST /v1/urlmegaparse8.7 (v4.0)High
CVE-2026-81889elFinder: SSRF protection bypass via DNS rebinding in the fsock_get_contents() fallbackelFinder8.6 (v3.1)High
CVE-2026-61640Wallos: SSRF via OIDC Token/UserInfo URL ConfigurationWallos8.5 (v4.0)High
CVE-2026-52769YesWiki: Unauthenticated Server-Side Request Forgery via ActivityPub Signature.keyIdyeswiki8.3 (v3.1)High
CVE-2026-82243Budibase Server before 3.41.3 SSRF with Credential Leakageserver8.3 (v4.0)High
CVE-2026-61638Wallos: SSRF via Test Email Notification - unvalidated SMTP host/portWallos8.2 (v4.0)High
CVE-2026-77348Wallos incomplete fix for CVE-2026-33407: unauthenticated httpoxy SSRF still reachable via `endpoints/payments/search.phWallos8.2 (v3.1)High
CVE-2026-82262Logto Server-Side Request Forgery via webhook test endpointlogto8.2 (v4.0)High
CVE-2026-63464Nebula-mesh allows non-admin operators to disable webhook SSRF protection via allow_privatenebula-mesh7.7 (v3.1)High
CVE-2026-79749MCPHub: SSRF Guard Bypass via IPv6 Transition Addresses in URL Validationmcphub7.6 (v4.0)High
CVE-2026-79747MCPHub vulnerable to SSRF: a non-admin user can make mcphub request arbitrary URLs and read the response (OpenAPI proxymcphub7.1 (v3.1)High
CVE-2026-82241Budibase backend-core SSRF via incomplete default blacklistserver7.1 (v4.0)High
CVE-2026-85163AVideo Server-Side Request Forgery via epg_link parameterAVideo7.1 (v4.0)High
CVE-2026-85164WWBN AVideo Server-Side Request Forgery via set_api_userImagesAVideo7.1 (v4.0)High
CVE-2026-84199Kyverno before 1.16.2 SSRF via APICall Featurekyverno6.9 (v4.0)Medium
CVE-2026-85609Openpanel before 2.3.0 SSRF via Site Checker Endpointopenpanel6.9 (v4.0)Medium
CVE-2026-85662Marqo 2.26.0 Server-Side Request Forgery via Media URLsmarqo6.9 (v4.0)Medium
CVE-2026-8712Wyoming < 1.10.2 SSRF via uri Query Parameterwyoming6.9 (v4.0)Medium
CVE-2026-55421Open edX Platform: SSRF in Studio Video Download Endpointopenedx-platform6.8 (v3.1)Medium
CVE-2025-55911ClipBucket 5.5.2 Build #90 - Server-Side Request Forgery (SSRF)clipbucket6.5 (v3.1)Medium
CVE-2022-3590WordPress <= 6.2 - Server Side Request ForgeryWordPress5.9 (v3.1)Medium
CVE-2025-13814moxi159753 Mogu Blog v2 uploadPicsByUrl LocalFileServiceImpl.uploadPictureByUrl server-side request forgerymogublog5.5 (v4.0)Medium
CVE-2026-82630PowerJob Transport Endpoint TestController.java MuConnectionManager.getOrCreateConnection server-side request forgeryPowerJob5.5 (v4.0)Medium
CVE-2026-82801NASA earthdata-search scale Endpoint handler.js scaleImage server-side request forgeryearthdata-search5.5 (v4.0)Medium
CVE-2026-82802NASA earthdata-search granules Endpoint handler.js OpenSearchGranuleSearchLambda server-side request forgeryearthdata-search5.5 (v4.0)Medium
CVE-2026-85380light0011 cms UEditor controller.php catchimage server-side request forgerycms5.5 (v4.0)Medium
CVE-2026-84175Eclipse Ditto Uncontrolled Recursion VulnerabilityEclipse Ditto5.3 (v4.0)Medium
CVE-2026-84207Heym before 0.0.98 SSRF via WebSocket endpointsheym5.3 (v4.0)Medium
CVE-2026-85650Trigger.dev before 4.5.2 Server-Side Request Forgery via webhook alert-channeltrigger.dev5.3 (v4.0)Medium
CVE-2026-49856@jshookmcp/jshook: ICMP probe and traceroute skip local-network SSRF authorizationjshookmcp4.3 (v3.1)Medium
CVE-2026-77352Wallos: Authenticated SSRF via per-user SMTP notification host (low-privilege user)Wallos4.3 (v3.1)Medium
CVE-2026-77351Wallos: SSRF via Unvalidated User-Level SMTP Host in Email Notification SettingsWallos3.5 (v3.1)Low
CVE-2025-13789ZenTao model.php makeRequest server-side request forgeryzentao2.1 (v4.0)Low
CVE-2025-13809orionsec orion-ops SSH Connection MachineInfoController.java server-side request forgeryorion-ops2.1 (v4.0)Low
CVE-2026-82905sdcb chats fetch-tools Endpoint McpController.cs McpController server-side request forgerychats2.1 (v4.0)Low
CVE-2026-83744invoiceninja Invoice Ninja invoices Endpoint Purify.php isHostSafe server-side request forgeryInvoice Ninja2.1 (v4.0)Low

Observed CWEs

These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.

CWERelated Published CVEs
CWE-77CVE-2025-55911
CWE-284CVE-2026-54745
CWE-352CVE-2020-7991
CWE-367CVE-2022-3590
CWE-434CVE-2026-32475
CWE-441CVE-2026-77348
CWE-502CVE-2024-5932
CWE-674CVE-2026-84175
CWE-862CVE-2026-63464
CWE-918CVE-2026-54745 , CVE-2026-42281 , CVE-2026-85614 , CVE-2026-51152 , CVE-2026-82866 , CVE-2026-55245 , CVE-2026-82270 , CVE-2026-82638 , CVE-2026-85608 , CVE-2026-85612 , CVE-2026-85666 , CVE-2026-85673 , CVE-2026-85691 , CVE-2026-81889 , CVE-2026-61640 , CVE-2026-52769 , CVE-2026-82243 , CVE-2026-61638 , CVE-2026-77348 , CVE-2026-82262 , CVE-2026-63464 , CVE-2026-79749 , CVE-2026-79747 , CVE-2026-82241 , CVE-2026-85163 , CVE-2026-85164 , CVE-2026-84199 , CVE-2026-85609 , CVE-2026-85662 , CVE-2026-8712 , CVE-2026-55421 , CVE-2025-13814 , CVE-2026-82630 , CVE-2026-82801 , CVE-2026-82802 , CVE-2026-85380 , CVE-2026-84175 , CVE-2026-84207 , CVE-2026-85650 , CVE-2026-49856 , CVE-2026-77352 , CVE-2026-77351 , CVE-2025-13789 , CVE-2025-13809 , CVE-2026-82905 , CVE-2026-83744
CWE-1188CVE-2026-77348