CVE-2026-40072
web3.py von SSRF über CCIP Read (EIP-3668) OffchainLookup-URL-Behandlung betroffen
- Veröffentlicht
- 09.04.2026
- Aktualisiert
- 09.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 13,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# web3.py – SSRF-Schwachstelle in CCIP Read / OffchainLookup (EIP-3668) Mit web3.py kannst du über Python mit der Ethereum-Blockchain interagieren. Von 6.0.0b3 bis vor 7.15.0 und 8.0.0b2 implementiert web3.py CCIP Read / OffchainLookup (EIP-3668), indem HTTP-Anfragen an URLs gesendet werden, die von Smart Contracts in `offchain_lookup_payload["urls"]` bereitgestellt werden. Die Implementierung verwendet diese vom Vertrag bereitgestellten URLs direkt (nach der `{sender}` / `{data}`-Template-Substitution) ohne jegliche Zielvalidierung. CCIP Read ist standardmäßig aktiviert (`global_ccip_read_enabled = True` bei allen Providern), was bedeutet, dass jede Anwendung, die die `.call()`-Methode von web3.py verwendet, ohne explizites Opt-in exponiert ist. Dies führt zu Server-Side Request Forgery (SSRF), wenn web3.py in Backend-Diensten, Indexern, APIs oder jeder Umgebung eingesetzt wird, die `eth_call` / `.call()` gegen nicht vertrauenswürdige oder benutzerbereitgestellte Vertragsadressen ausführt. Ein bösartiger Vertrag kann den web3.py-Prozess dazu zwingen, HTTP-Anfragen an beliebige Ziele zu senden, einschließlich interner Netzwerkdienste und Cloud-Metadaten-Endpunkte. Diese Schwachstelle ist in 7.15.0 und 8.0.0b2 behoben.
Quellen
1Praktisches Labor für CVE-2026-40072 — SSRF-Schwachstelle in web3.py über CCIP Read (EIP-3668)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.