PT-2026-3454 · Lobe Chat · Lobe Chat

·

CVE-2026-23522

·

Publicado

2026-01-19

·

Atualizado

2026-01-20

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do LobeChat anteriores a 2.0.0-next.193
Descrição O LobeChat é uma plataforma de aplicativo de chat de código aberto. Antes da versão 2.0.0-next.193, o endpoint tRPC knowledgeBase.removeFilesFromKnowledgeBase permite que usuários autenticados excluam arquivos de qualquer base de conhecimento sem verificação adequada de propriedade. O filtro userId na consulta do banco de dados está comentado, permitindo que atacantes excluam arquivos de bases de conhecimento de outros usuários caso conheçam o ID da base de conhecimento e o ID do arquivo. A exploração prática requer o conhecimento do ID da base de conhecimento e do ID do arquivo do alvo, os quais podem vazar por meio de links compartilhados, logs ou cabeçalhos de referência. A falta dessa verificação de autorização é uma falha de segurança crítica.
Recomendações Atualize para a versão 2.0.0-next.193 para receber o patch.

Exploit

Correção

IDOR

Improper Access Control

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23522
GHSA-J7XP-4MG9-X28R

Produtos afetados

Lobe Chat