Lobe Chat · Lobe Chat · CVE-2026-23522
**Nome do Software Vulnerável e Versões Afetadas**
Versões do LobeChat anteriores a 2.0.0-next.193
**Descrição**
O LobeChat é uma plataforma de aplicativo de chat de código aberto. Antes da versão 2.0.0-next.193, o endpoint tRPC `knowledgeBase.removeFilesFromKnowledgeBase` permite que usuários autenticados excluam arquivos de qualquer base de conhecimento sem verificação adequada de propriedade. O filtro `userId` na consulta do banco de dados está comentado, permitindo que atacantes excluam arquivos de bases de conhecimento de outros usuários caso conheçam o ID da base de conhecimento e o ID do arquivo. A exploração prática requer o conhecimento do ID da base de conhecimento e do ID do arquivo do alvo, os quais podem vazar por meio de links compartilhados, logs ou cabeçalhos de referência. A falta dessa verificação de autorização é uma falha de segurança crítica.
**Recomendações**
Atualize para a versão 2.0.0-next.193 para receber o patch.