PT-2026-52089 · Autogpt · Autogpt

CVE-2026-33235

·

Publicado

2026-06-24

·

Atualizado

2026-06-25

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas AutoGPT versões anteriores a 0.6.52
Description O bloco Fill Text Template está suscetível a um ataque de Negação de Serviço (DoS). Embora o backend utilize um SandboxedEnvironment para bloquear o acesso a atributos não autorizados, como class, ele não restringe o tempo de execução ou a complexidade computacional das expressões. Um invasor pode fornecer expressões Python/Jinja2 com alto consumo de recursos que esgotam a CPU e a memória do servidor, fazendo com que o sistema trave ou falhe. Em ambientes self-hosted ou multi-tenant, isso leva a uma interrupção completa do serviço e efeitos de "noisy neighbor" (vizinho barulhento), onde a atividade de um usuário degrada o desempenho para os demais, exigindo recuperação administrativa manual.
Recommendations Atualizar para a versão 0.6.52.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33235
GHSA-PPW9-H7RV-GWQ9

Produtos afetados

Autogpt