CVE-2026-40072
web3.py afectado por SSRF a través del manejo de URL de OffchainLookup en CCIP Read (EIP-3668)
- Publicado
- 9 abr 2026
- Actualizado
- 9 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 13,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
web3.py te permite interactuar con la blockchain de Ethereum usando Python. Desde 6.0.0b3 hasta antes de 7.15.0 y 8.0.0b2, web3.py implementa CCIP Read / OffchainLookup (EIP-3668) realizando peticiones HTTP a URLs proporcionadas por contratos inteligentes en `offchain_lookup_payload["urls"]`. La implementación utiliza estas URLs suministradas por el contrato directamente (después de la sustitución de plantilla `{sender}` / `{data}`) sin ninguna validación del destino. CCIP Read está habilitado por defecto (`global_ccip_read_enabled = True` en todos los proveedores), lo que significa que cualquier aplicación que use el método `.call()` de web3.py queda expuesta sin necesidad de opt-in explícito. Esto resulta en Server-Side Request Forgery (SSRF) cuando web3.py se usa en servicios backend, indexadores, APIs o cualquier entorno que realice `eth_call` / `.call()` contra direcciones de contratos no confiables o proporcionadas por el usuario. Un contrato malicioso puede forzar al proceso de web3.py a emitir peticiones HTTP a destinos arbitrarios, incluidos servicios de red internos y endpoints de metadatos en la nube. Esta vulnerabilidad está corregida en 7.15.0 y 8.0.0b2.
Fuentes
1Laboratorio práctico para CVE-2026-40072 — vulnerabilidad SSRF en web3.py mediante CCIP Read (EIP-3668)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.