CVE-2025-27600

FastGPT is a knowledge-based platform built on the LLMs. Since the web crawling plug-in does not perform intranet IP verification, an attacker can initiate an intranet IP request, causing the system to initiate a request through the intranet and potentially obtain some private data on the intranet. This issue is fixed in 4.9.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:fastgpt:fastgpt:*:*:*:*:*:*:*:*

History

29 Dec 2025, 19:09

Type Values Removed Values Added
Summary
  • (es) FastGPT es una plataforma basada en el conocimiento y construida sobre los LLM. Dado que el complemento de rastreo web no realiza la verificación de IP de la intranet, un atacante puede iniciar una solicitud de IP de la intranet, lo que hace que el sistema inicie una solicitud a través de la intranet y potencialmente obtenga algunos datos privados de la intranet. Este problema se solucionó en la versión 4.9.0.
References () https://github.com/labring/FastGPT/security/advisories/GHSA-vc67-62v5-8cwx - () https://github.com/labring/FastGPT/security/advisories/GHSA-vc67-62v5-8cwx - Vendor Advisory
First Time Fastgpt
Fastgpt fastgpt
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5
CPE cpe:2.3:a:fastgpt:fastgpt:*:*:*:*:*:*:*:*

06 Mar 2025, 19:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-06 19:15

Updated : 2025-12-29 19:09


NVD link : CVE-2025-27600

Mitre link : CVE-2025-27600

CVE.ORG link : CVE-2025-27600


JSON object : View

Products Affected

fastgpt

  • fastgpt
CWE
CWE-918

Server-Side Request Forgery (SSRF)