CVE-2026-33234
AutoGPT:SendEmailBlock 的 IP 黑名单绕过允许通过用户可控的 SMTP 服务器进行 SSRF
- 已发布
- 2026年5月19日
- 已更新
- 2026年5月19日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N低 · 未来 30 天
- 百分位
- 23.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# AutoGPT 中的 SSRF 漏洞(CVE-2025-XXXX) AutoGPT 是一个用于创建、部署和管理持续运行的人工智能代理的工作流自动化平台。在 0.1.0 至 0.6.51 版本中,`autogpt_platform/backend/backend/blocks/email_block.py` 中的 SendEmailBlock 接受用户提供的 `smtp_server`(字符串)和 `smtp_port`(整数)作为每次执行的块输入,然后将其直接传递给 Python 的 `smtplib.SMTP()` 以打开原始 TCP 连接,且不进行任何 IP 地址验证。这完全绕过了平台在 `backend/util/request.py` 中加固的 SSRF 防护——即 `validate_url_host()` 函数和 `BLOCKED_IP_NETWORKS` 黑名单,而其他所有块都使用这些防护来阻止对私有地址、回环地址、链路本地地址和云元数据地址的连接。共享 AutoGPT 部署上的已认证用户可以利用此漏洞执行非盲内网端口扫描和服务指纹识别:`smtplib` 在连接时读取目标的 TCP 横幅,并将其嵌入异常消息中,该消息通过执行框架持久化为用户可见的块输出。此问题已在 0.6.52 版本中修复。
来源
1SSRF 通过 smtplib 原始 TCP 套接字绕过 AutoGPT SendEmailBlock 中的 HTTP 黑名单
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。