Autogpt · Autogpt · CVE-2026-56663
**Nome do Software Vulnerável e Versões Afetadas**
AutoGPT versões anteriores a 0.6.52
**Description**
Um usuário autenticado pode ignorar as proteções de Server-Side Request Forgery (SSRF) e de IP privado no `SendWebRequestBlock` para acessar serviços de rede interna. O problema ocorre porque a função ` is ip blocked()` em `backend/backend/util/request.py` não normaliza endereços IPv6 mapeados para IPv4 antes de verificar os IPs resolvidos contra as faixas de IPv4 bloqueadas. Além disso, não bloqueia faixas de uso especial, como 100.64.0.0/10 (Carrier-Grade NAT, um mecanismo que permite aos provedores de serviço compartilhar um único endereço IPv4 público entre vários clientes). Consequentemente, um nome de host que resolve para um endereço IPv6 mapeado para IPv4 passa na validação e a requisição atinge o endpoint IPv4 interno incorporado.
**Recommendations**
Atualizar para a versão 0.6.52.