Fastgpt · Fastgpt · CVE-2026-54601
**Nome do Software Vulnerável e Versões Afetadas**
FastGPT versões 4.14.17 até 4.15.0-beta3
**Descrição**
Um usuário de locatário autenticado pode chamar o endpoint 'POST /api/core/dataset/collection/create/reTrainingCollection' para persistir um valor de `datasetId` pertencente a outro locatário. Isso resulta na criação de objetos de conjunto de dados mistos, fazendo com que os endpoints de conjunto de dados, coleção e treinamento subsequentes tomem decisões de autorização com base em âncoras de propriedade inconsistentes. Consequentemente, isso permite acesso de leitura, atualização e exclusão entre locatários se os IDs de objetos mistos forem conhecidos.
**Recomendações**
Atualizar para a versão 4.15.0-beta4.