PT-2026-67875 · Odysseus · Odysseus

·

CVE-2026-70619

·

Publicado

2026-08-04

·

Atualizado

2026-08-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Odysseus versões anteriores ao commit bf325f6
Descrição Usuários autenticados sem privilégios de administrador podem gerenciar a configuração do backend de incorporação (embedding) de todo o servidor, pois certas rotas de gerenciamento de endpoint verificam a autenticação da sessão, mas não possuem a guarda de autorização de administrador. Um invasor pode fornecer uma URL controlada para sobrescrever o backend de incorporação no arquivo de configuração do endpoint e no ambiente do processo. Isso permite que o invasor intercepte todas as operações de incorporação subsequentes — incluindo mensagens de chat, consultas RAG (Geração Aumentada de Recuperação), entradas de memória e texto de cofre — que são transmitidas em texto simples para o destino controlado pelo invasor. Alternativamente, um invasor pode excluir a configuração do endpoint para causar a negação do serviço de incorporação para todos os usuários.
Recomendações Atualize para a versão que contenha o commit bf325f6 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70619

Produtos afetados

Odysseus