CVE-2026-33234
AutoGPT: Umgehung der IP-Blockliste von SendEmailBlock ermöglicht SSRF über einen benutzergesteuerten SMTP-Server
- Veröffentlicht
- 19.05.2026
- Aktualisiert
- 19.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 23,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# AutoGPT – SSRF-Schwachstelle in SendEmailBlock (CVE-2025-XXXX) AutoGPT ist eine Workflow-Automatisierungsplattform zum Erstellen, Bereitstellen und Verwalten kontinuierlicher KI-Agenten. In den Versionen 0.1.0 bis 0.6.51 akzeptiert der `SendEmailBlock` in `autogpt_platform/backend/backend/blocks/email_block.py` einen vom Benutzer bereitgestellten `smtp_server` (String) und `smtp_port` (Integer) als Blockeingaben pro Ausführung und übergibt sie direkt an `smtplib.SMTP()` von Python, um eine rohe TCP-Verbindung ohne IP-Adressvalidierung zu öffnen. Dies umgeht vollständig die gehärteten SSRF-Schutzmechanismen der Plattform in `backend/util/request.py` – die Funktion `validate_url_host()` und die Blocklist `BLOCKED_IP_NETWORKS`, die jeder andere Block verwendet, um Verbindungen zu privaten, Loopback-, Link-Local- und Cloud-Metadata-Adressen zu blockieren. Ein authentifizierter Benutzer auf einer gemeinsam genutzten AutoGPT-Bereitstellung kann dies nutzen, um nicht-blinde interne Netzwerk-Portscans und Service-Fingerprinting durchzuführen: `smtplib` liest das TCP-Banner des Ziels beim Verbindungsaufbau und bettet es in die Ausnahmemeldung ein, die über das Ausführungsframework als für Benutzer sichtbare Blockausgabe gespeichert wird. Dieses Problem wurde in Version 0.6.52 behoben.
Quellen
1SSRF über smtplib-Raw-TCP-Sockets zur Umgehung der HTTP-Blocklist in AutoGPT SendEmailBlock
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.