Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AutoGPT (CVE-2026-26020)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
12/02/2026
Última modificación:
17/02/2026

Descripción

AutoGPT es una plataforma que permite a los usuarios crear, desplegar y gestionar agentes de inteligencia artificial continuos que automatizan flujos de trabajo complejos. Antes de la versión 0.6.48, un usuario autenticado podría lograr Ejecución Remota de Código (RCE) en el servidor de backend al incrustar un bloque deshabilitado dentro de un grafo. El BlockInstallationBlock — una herramienta de desarrollo capaz de escribir e importar código Python arbitrario — estaba marcado como disabled=True, pero la validación del grafo no aplicaba esta bandera. Esto permitía a cualquier usuario autenticado eludir la restricción al incluir el bloque como un nodo en un grafo, en lugar de llamar directamente al punto final de ejecución del bloque (que sí aplicaba la bandera). Esta vulnerabilidad está corregida en la versión 0.6.48.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:agpt:autogpt_platform:*:beta:*:*:*:*:*:* 0.6.48 (excluyendo)