PT-2026-56255 · Cognee · Cognee

·

CVE-2026-58473

·

Publicado

2026-07-07

·

Atualizado

2026-09-10

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Cognee versões anteriores a 1.2.0
Description Um controle de acesso inadequado permite que atacantes não autenticados sobrescrevam a configuração global do provedor de LLM. Ao registrar uma conta e chamar o endpoint '/api/v1/settings', que não realiza verificações de administrador ou superusuário, um atacante pode explorar o cache de configuração singleton de todo o processo. Isso permite o redirecionamento de todas as operações de LLM da instância para um endpoint controlado pelo atacante, possibilitando a exfiltração de prompts, documentos carregados, entidades extraídas e conteúdo do grafo de conhecimento de todos os usuários.
Recommendations Atualize o Cognee para a versão 1.2.0 ou posterior. Restrinja o acesso ao endpoint '/api/v1/settings' para evitar alterações de configuração não autorizadas.

Exploit

Correção

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58473
GHSA-49F7-WHX5-4256
PYSEC-2026-3816

Produtos afetados

Cognee