PT-2026-97421 · Kotaemon · Kotaemon
CVE-2026-86867
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kotaemon versões anteriores a 0.12.1
Descrição
A interface de chat multiusuário contém controles de acesso inadequados e autorização incorreta. Quatro métodos manipuladores em
libs/ktem/ktem/pages/chat/control.py carregam registros de conversa usando apenas o Conversation.id sem verificar se o user id do solicitante corresponde ao proprietário da conversa. Isso permite que um usuário autenticado enumere ou adivinhe IDs de conversa para ler transcrições de chat, histórico de recuperação RAG (Geração Aumentada de Recuperação), gráficos gerados por IA e sugestões de chat, bem como excluir permanentemente, renomear ou sobrescrever a lista de sugestões de chat de outros usuários. Os manipuladores afetados são select conv(), delete conv(), rename conv() e persist chat suggestions().Recomendações
Atualize para a versão 0.12.1 ou posterior.
Como solução temporária, implemente um proxy reverso ou regra de WAF para bloquear solicitações aos endpoints
select conv(), delete conv(), rename conv() e persist chat suggestions() que não incluam um parâmetro user id válido correspondente à sessão autenticada.Correção
Information Disclosure
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kotaemon