PT-2026-29523 · Unknown · Openviking
CVE-2026-34999
·
Publicado
2026-04-01
·
Atualizado
2026-04-01
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
OpenViking versões 0.2.5 até 0.2.13
Description
As versões 0.2.5 até 0.2.13 do OpenViking possuem uma verificação de autenticação ausente no roteador de proxy de bot. Isso permite que invasores remotos e não autenticados acessem a funcionalidade de proxy de bot protegida enviando solicitações para os endpoints da API 'POST /bot/v1/chat' e 'POST /bot/v1/chat/stream'. Os invasores podem ignorar a autenticação e interagir diretamente com o backend do bot upstream através do proxy OpenViking sem credenciais válidas.
Recommendations
Atualize para a versão 0.2.14 ou posterior.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openviking