漏洞  ·  2026-08-08

super-agent-party — 扩展代理路由中的 SSRF

漏洞Medium 影响GlobalCVE-2026-18973
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18973(CVSS 7.3,高),并为 super-agent-party 框架扩展代理组件中的 SSRF 缺陷发布了公开 PoC/利用详情。
代理扩展/插件代理中的 SSRF 可以用于转向内部云元数据服务或仅限内部的 API,这是云托管代理部署中凭证盗窃的常见路径。
extension_proxy 路由中的 sanitize_proxy_url 函数检测私人网络目标但仅记录而不拒绝,允许远程攻击者强制服务器发出任意内部 HTTP 请求(SSRF)。
heshengtao super-agent-party ≤ 0.4.1
升级到补丁版本的 super-agent-party 版本;作为补偿控制在网络层阻止到私人 IP 范围的出站请求。
NVD CVE-2026-18973Positive Technologies dbugs
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →