A vulnerability was detected in kalcaddle kodbox up to 1.64. This affects an unknown function of the component shareMake/shareCheck. Performing a manipulation of the argument siteFrom/siteTo results in server-side request forgery. The attack is possible to be carried out remotely. The complexity of an attack is rather high. The exploitability is reported as difficult. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-5618 is a Server-Side Request Forgery (SSRF) vulnerability in Kalcaddle Kodbox versions up to 1.64 affecting the shareMake/shareCheck component. The vulnerability allows remote attackers to manipulate siteFrom/siteTo parameters to perform unauthorized requests from the server. With a CVSS score of 5.6 (medium) and public exploit availability, this poses a moderate risk to organizations using vulnerable Kodbox instances, particularly those handling sensitive document sharing.
Immediate Actions:
1. Identify all Kodbox instances in your environment running versions up to 1.64
2. Audit shareMake/shareCheck functionality logs for suspicious siteFrom/siteTo parameter manipulation
3. Implement network segmentation to restrict outbound requests from Kodbox servers
4. Monitor for SSRF indicators: unusual outbound connections, internal IP access attempts, metadata service access
Patching Guidance:
1. Contact Kalcaddle for security updates or consider alternative document management solutions
2. If patching unavailable, implement input validation on siteFrom/siteTo parameters
3. Whitelist allowed domains for share operations
4. Disable shareMake/shareCheck functionality if not required
Compensating Controls:
1. Deploy Web Application Firewall (WAF) rules to detect SSRF patterns in share parameters
2. Implement strict egress filtering on Kodbox server network interfaces
3. Use proxy/firewall to block internal IP ranges (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, 169.254.0.0/16)
4. Enable detailed logging and alerting for share operations
5. Restrict Kodbox service account privileges
Detection Rules:
1. Alert on siteFrom/siteTo parameters containing: localhost, 127.0.0.1, internal IPs, cloud metadata endpoints (169.254.169.254)
2. Monitor for unusual outbound connections from Kodbox processes
3. Track failed share operations with suspicious parameter values
الإجراءات الفورية:
1. تحديد جميع نسخ Kodbox في بيئتك التي تعمل بالإصدارات حتى 1.64
2. تدقيق سجلات وظائف shareMake/shareCheck للتلاعب المريب بمعاملات siteFrom/siteTo
3. تنفيذ تقسيم الشبكة لتقييد الطلبات الصادرة من خوادم Kodbox
4. مراقبة مؤشرات SSRF: الاتصالات الصادرة غير العادية، محاولات الوصول إلى IP الداخلية، الوصول إلى خدمات البيانات الوصفية
إرشادات التصحيح:
1. التواصل مع Kalcaddle للحصول على تحديثات أمان أو النظر في حلول إدارة المستندات البديلة
2. إذا لم يكن التصحيح متاحاً، تنفيذ التحقق من صحة الإدخال على معاملات siteFrom/siteTo
3. إدراج النطاقات المسموحة في قائمة بيضاء لعمليات المشاركة
4. تعطيل وظائف shareMake/shareCheck إذا لم تكن مطلوبة
الضوابط البديلة:
1. نشر قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط SSRF في معاملات المشاركة
2. تنفيذ تصفية الخروج الصارمة على واجهات شبكة خادم Kodbox
3. استخدام وكيل/جدار حماية لحظر نطاقات IP الداخلية
4. تفعيل السجلات التفصيلية والتنبيهات لعمليات المشاركة
5. تقييد امتيازات حساب خدمة Kodbox
قواعد الكشف:
1. التنبيه على معاملات siteFrom/siteTo التي تحتوي على: localhost، 127.0.0.1، IPs داخلية، نقاط نهاية البيانات الوصفية السحابية
2. مراقبة الاتصالات الصادرة غير العادية من عمليات Kodbox
3. تتبع عمليات المشاركة الفاشلة بقيم معاملات مريبة