CVE-2026-33234
AutoGPT: La omisión de la lista de bloqueo de IP de SendEmailBlock permite SSRF a través de un servidor SMTP controlado por el usuario
- Publicado
- 19 may 2026
- Actualizado
- 19 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 23,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
AutoGPT es una plataforma de automatización de flujos de trabajo para crear, desplegar y gestionar agentes de inteligencia artificial continuos. En las versiones 0.1.0 a 0.6.51, SendEmailBlock en autogpt_platform/backend/backend/blocks/email_block.py acepta un smtp_server (cadena de texto) y un smtp_port (entero) proporcionados por el usuario como entradas de bloque por ejecución, luego los pasa directamente a smtplib.SMTP() de Python para abrir una conexión TCP sin procesar sin validación de dirección IP. Esto elude completamente las protecciones SSRF reforzadas de la plataforma en backend/util/request.py - la función validate_url_host() y la lista de bloqueo BLOCKED_IP_NETWORKS que todos los demás bloques utilizan para bloquear conexiones a direcciones privadas, de bucle invertido, de enlace local y de metadatos en la nube. Un usuario autenticado en una implementación compartida de AutoGPT puede usar esto para realizar escaneo de puertos de red interno no ciego y huellas digitales de servicios: smtplib lee el banner TCP del objetivo al conectarse y lo incrusta en el mensaje de excepción, que se persiste como salida de bloque visible para el usuario a través del framework de ejecución. Este problema ha sido solucionado en la versión 0.6.52.
Fuentes
1SSRF mediante sockets TCP sin procesar de smtplib que evaden la lista de bloqueo HTTP en AutoGPT SendEmailBlock
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.