Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Dearsishs

#32567de 56,337
8.5CVSS total
Vulnerabilidades · 1
PT-2026-77139
8.5
2026-08-18
Git · Ragflow · CVE-2026-75898
**Nome do Software Vulnerável e Versões Afetadas** RAGFlow versões anteriores a 0.26.3 **Description** Um problema de server-side request forgery (SSRF) existe no componente "Invoke" do fluxo de trabalho do agente localizado em `agent/component/invoke.py`. O componente constrói URLs de requisição externa usando a configuração do canvas e variáveis de template de tempo de execução, processando-as via `requests.get`, `requests.post` ou `requests.put` sem utilizar o validador `assert url is safe` ou fixar o endereço resolvido. Isso permite que um usuário capaz de criar ou acionar um agente force o servidor a buscar dados de destinos de loopback, link-local e RFC 1918, como endpoints de metadados de instâncias em nuvem e serviços co-localizados na rede de implantação. Se um agente for configurado para interpolar a consulta do chat na URL do Invoke, o destino pode ser controlado por qualquer usuário que envie essa consulta. **Recommendations** Atualize o RAGFlow para a versão 0.26.3 ou posterior.