PT-2026-31992 · Fastgpt · Fastgpt

CVE-2026-40100

·

Publicado

2026-04-10

·

Atualizado

2026-04-10

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions FastGPT versões anteriores a 4.14.10.3
Description FastGPT, uma plataforma de construção de Agentes de IA, permite que atacantes não autenticados realizem ataques de Server-Side Request Forgery (SSRF) contra recursos de rede interna. O endpoint /api/core/app/mcpTools/runTool aceita URLs arbitrárias sem autenticação. A verificação de IP interno na função isInternalAddress() só funciona quando CHECK INTERNAL IP está definido como true, o que não é a configuração padrão.
Recommendations Atualize para a versão 4.14.10.3 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40100
GHSA-JRHC-F3J7-F8G4

Produtos afetados

Fastgpt