PT-2026-97421 · Kotaemon · Kotaemon

CVE-2026-86867

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Kotaemon versões anteriores a 0.12.1
Descrição A interface de chat multiusuário contém controles de acesso inadequados e autorização incorreta. Quatro métodos manipuladores em libs/ktem/ktem/pages/chat/control.py carregam registros de conversa usando apenas o Conversation.id sem verificar se o user id do solicitante corresponde ao proprietário da conversa. Isso permite que um usuário autenticado enumere ou adivinhe IDs de conversa para ler transcrições de chat, histórico de recuperação RAG (Geração Aumentada de Recuperação), gráficos gerados por IA e sugestões de chat, bem como excluir permanentemente, renomear ou sobrescrever a lista de sugestões de chat de outros usuários. Os manipuladores afetados são select conv(), delete conv(), rename conv() e persist chat suggestions().
Recomendações Atualize para a versão 0.12.1 ou posterior. Como solução temporária, implemente um proxy reverso ou regra de WAF para bloquear solicitações aos endpoints select conv(), delete conv(), rename conv() e persist chat suggestions() que não incluam um parâmetro user id válido correspondente à sessão autenticada.

Correção

Information Disclosure

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86867

Produtos afetados

Kotaemon