Odysseus · Odysseus · CVE-2026-70619
**Nome do Software Vulnerável e Versões Afetadas**
Odysseus versões anteriores ao commit bf325f6
**Descrição**
Usuários autenticados sem privilégios de administrador podem gerenciar a configuração do backend de incorporação (embedding) de todo o servidor, pois certas rotas de gerenciamento de endpoint verificam a autenticação da sessão, mas não possuem a guarda de autorização de administrador. Um invasor pode fornecer uma URL controlada para sobrescrever o backend de incorporação no arquivo de configuração do endpoint e no ambiente do processo. Isso permite que o invasor intercepte todas as operações de incorporação subsequentes — incluindo mensagens de chat, consultas RAG (Geração Aumentada de Recuperação), entradas de memória e texto de cofre — que são transmitidas em texto simples para o destino controlado pelo invasor. Alternativamente, um invasor pode excluir a configuração do endpoint para causar a negação do serviço de incorporação para todos os usuários.
**Recomendações**
Atualize para a versão que contenha o commit bf325f6 ou posterior.