PT-2026-1934 · Librechat · Librechat

CVE-2025-69222

·

Publicado

2026-01-07

·

Atualizado

2026-01-09

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas LibreChat versão 0.8.1-rc2
Descrição O LibreChat, um clone do ChatGPT com funcionalidades adicionais, está suscetível a uma vulnerabilidade de Falsificação de Solicitação no Lado do Servidor (SSRF). Isso ocorre devido à falta de restrições dentro do recurso Actions em sua configuração padrão. O recurso Actions permite que os usuários configurem agentes que interagem com serviços remotos usando especificações OpenAPI, suportando vários métodos HTTP, parâmetros e métodos de autenticação, incluindo cabeçalhos personalizados. Sem restrições sobre os serviços acessíveis, os agentes podem acessar componentes internos, como a API RAG incluída na configuração padrão do Docker Compose. A Falsificação de Solicitação no Lado do Servidor (SSRF) é uma falha de segurança web que permite que um atacante faça o servidor realizar solicitações HTTP para um domínio arbitrário de escolha do atacante.
Recomendações Versões anteriores à 0.8.1-rc2 são afetadas. Atualize para a versão 0.8.1-rc2 ou posterior do LibreChat para corrigir este problema.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69222
GHSA-RGJQ-4Q58-M3Q8

Produtos afetados

Librechat