Unknown · Langchain-Chatchat · CVE-2026-51882
**Nome do Software Vulnerável e Versões Afetadas**
Langchain-Chatchat versão 0.3.0
**Description**
O endpoint de upload de arquivos compatível com OpenAI `/v1/files` é suscetível a path traversal, uma condição onde um invasor pode acessar ou gravar arquivos fora do diretório pretendido. Ao criar nomes de arquivos maliciosos, um invasor pode gravar arquivos em locais arbitrários fora do diretório `openai files`. Este problema foi explorado em incidentes reais.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao endpoint `/v1/files` para minimizar o risco de exploração.