Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Highc121914Yu

#28602de 56,335
9.3CVSS total
Vulnerabilidades · 1
PT-2026-82775
9.3
2026-08-27
Fastgpt · Fastgpt · CVE-2026-68929
**Nome do Software Vulnerável e Versões Afetadas** FastGPT versões anteriores a 4.15.2 **Descrição** Os endpoints de canal de compartilhamento do WeChat (iLink) autorizam solicitações usando apenas o `shareId` público, sem verificar a identidade autenticada ou a propriedade da equipe. Como o `shareId` é exposto em URLs de chat compartilhadas, iframes e incorporações, um invasor não autenticado pode usá-lo para interromper ou sequestrar o bot do WeChat de uma equipe. Especificamente, o endpoint de logout verifica apenas a existência do ID antes de apagar o token do WeChat armazenado, e o endpoint de status do código QR permite que um invasor grave suas próprias credenciais de bot no `outLink` identificado pelo `shareId`. Isso permite que um invasor vincule o aplicativo de uma equipe vítima ao seu próprio bot, resultando na exposição de respostas privadas, substituição da vinculação legítima e consumo de recursos da vítima. **Recomendações** Atualizar para a versão 4.15.2.