PT-2026-52492 · Librechat · Librechat

·

CVE-2026-54027

·

Publicado

2026-06-25

·

Atualizado

2026-06-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas LibreChat versões anteriores a 0.8.4-rc1
Descrição Um usuário autenticado pode fazer upload de arquivos para os tool resources (como context ou execute code) de qualquer agente sem as permissões de propriedade ou EDIT necessárias. Isso ocorre porque o endpoint 'POST /api/files/images' não possui as verificações de autorização implementadas na rota 'POST /api/files', permitindo que o mecanismo de autorização seja ignorado.
Recomendações Atualize para a versão 0.8.4-rc1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54027
GHSA-C55R-P24W-HCJ5

Produtos afetados

Librechat