事件经过
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18973(CVSS 7.3,高),并为 super-agent-party 框架扩展代理组件中的 SSRF 缺陷发布了公开 PoC/利用详情。
影响分析
代理扩展/插件代理中的 SSRF 可以用于转向内部云元数据服务或仅限内部的 API,这是云托管代理部署中凭证盗窃的常见路径。
攻击途径
extension_proxy 路由中的 sanitize_proxy_url 函数检测私人网络目标但仅记录而不拒绝,允许远程攻击者强制服务器发出任意内部 HTTP 请求(SSRF)。
受影响系统
heshengtao super-agent-party ≤ 0.4.1
缓解措施
升级到补丁版本的 super-agent-party 版本;作为补偿控制在网络层阻止到私人 IP 范围的出站请求。