CVE-2026-44284
Medio¿Qué es CVE-2026-44284?
FastGPT es una plataforma de creación de agentes de IA. Antes de la versión 4.14.17, FastGPT tenía una brecha de protección SSRF inconsistente en el manejo de URL de la herramienta MCP. Los puntos finales de vista previa/ejecución directa de MCP ya rechazaron las URL de red interna/privada, pero la herramienta de creación/actualización de puntos finales de MCP aún podría guardar una URL del servidor MCP interno. Esa URL almacenada podría usarse posteriormente para la ejecución del flujo de trabajo sin revalidar el destino. Un usuario autenticado con permiso para crear o administrar conjuntos de herramientas MCP podría almacenar un punto final interno como http://localhost:3000/mcp y luego provocar que el ejecutor de flujo de trabajo backend FastGPT no funcione.
CVSS Vector Breakdown
CVSS 3.1Exploitable remotely over the network without requiring access to the local system.
No special conditions required. Exploit can be performed reliably and repeatedly.
Basic user account required (e.g. standard login without admin rights).
No user interaction required. Exploit runs without any victim action.
Exploiting the vulnerability only affects the vulnerable component itself.
Some sensitive information is disclosed, but attacker has limited access.
Attacker can modify some data, but scope or consequence is limited.
Reduced performance or intermittent outages, but service remains available.
Preguntas frecuentes
CVE-2026-44284 tiene una puntuación CVSS de 6.3/10, clasificada como Medium. Revise la lista de productos afectados y aplique los parches del fabricante.
El CVSS (Common Vulnerability Scoring System) califica la gravedad de las vulnerabilidades de 0,0 a 10,0. CVE-2026-44284 obtiene 6.3/10 (Medium). Las puntuaciones de 9,0–10,0 son Críticas, 7,0–8,9 Altas, 4,0–6,9 Medias y por debajo de 4,0 Bajas.
La lista de dispositivos confirmados como afectados por CVE-2026-44284 se muestra en la sección "Dispositivos afectados" arriba. Compare su versión de firmware con el aviso de seguridad del proveedor y aplique el último parche.
Aplique la última actualización de firmware o software del proveedor. Consulte la sección de Referencias arriba para ver avisos oficiales y notas de parches. Si no hay parche disponible, considere deshabilitar la función afectada o aislar el dispositivo de redes no confiables.