CVE-2026-75898
RAGFlow < 0.26.3 – Server-Side Request Forgery über die Agent-Invoke-Komponente
- Veröffentlicht
- 18.08.2026
- Aktualisiert
- 18.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 27.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 22,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
RAGFlow vor 0.26.3 enthält eine Server-Side-Request-Forgery-Schwachstelle in der „Invoke“-Komponente des Agent-Workflows (agent/component/invoke.py). Die Komponente erstellt eine ausgehende Anfrage-URL aus der Canvas-Konfiguration und Laufzeit-Template-Variablen und übergibt sie an requests.get, requests.post oder requests.put, ohne den gemeinsamen Validator assert_url_is_safe aufzurufen oder die aufgelöste Adresse zu verankern – anders als bei den Pfaden für Crawler, SearXNG, Datei-Upload und RSS-Abruf. Ein Benutzer, der einen Agenten erstellen oder auslösen kann, kann den Server dazu veranlassen, Loopback-, Link-Local- und RFC-1918-Ziele abzurufen, einschließlich Metadaten-Endpunkten von Cloud-Instanzen und Diensten, die sich im selben Bereitstellungsnetzwerk befinden, und der Antworttext wird als Ausgabe der Komponente zurückgegeben. Wenn ein Agent so konfiguriert ist, dass er die Chat-Abfrage in die Invoke-URL interpoliert, wird das Ziel von jedem gewählt, der diese Abfrage senden kann.
Quellen
1Proof-of-Concept für CVE-2026-75898, eine SSRF-Schwachstelle in der Invoke-Komponente von RAGFlow. Demonstriert die Schwachstelle mit unverändertem Quellcode, enthält E2E-Tests, Fix-Vergleich und Docker-basierte Reproduktion für autorisierte Sicherheitstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.