脆弱性  ·  2026-08-08

super-agent-party — SSRF in Extension Proxy Route

脆弱性Medium 影響度GlobalCVE-2026-18973
NVD は2026年8月6日、CVE-2026-18973 (CVSS 7.3, High) を公開し、super-agent-party フレームワークの extension-proxy コンポーネント内の SSRF 欠陥の公開 PoC/悪用の詳細を開示しました。
エージェントの拡張機能/プラグイン プロキシ内の SSRF は、内部クラウドメタデータサービスまたは内部のみの API にピボットするために使用でき、クラウドでホストされるエージェント デプロイメント内の認証情報盗難への一般的なパスです。
extension_proxy ルート内の sanitize_proxy_url 関数は、プライベートネットワークターゲットを検出しますが、拒否するのではなく記録するだけで、リモート攻撃者がサーバーに任意の内部 HTTP リクエスト (SSRF) を行わせることを許可します。
heshengtao super-agent-party ≤ 0.4.1
パッチされた super-agent-party リリースにアップグレードしてください。補足管理として、ネットワークレイヤーでプライベート IP 範囲へのアウトバウンドリクエストをブロックしてください。
NVD CVE-2026-18973Positive Technologies dbugs
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →