Kerentanan  ·  2026-10-03

Klaster path traversal Langchain-Chatchat: penulisan file arbitrer melalui upload /v1/files, knowledge_base_name, dan upload temp-doc (belum dinilai)

KerentananMedium dampakGlobalCVE-2026-51882
NVD menerbitkan batch terkoordinasi (CVE-2026-51882, CVE-2026-51883, CVE-2026-51884) masalah path traversal di Langchain-Chatchat yang mencakup jalur upload file, pembuatan basis pengetahuan, dan upload dokumen sementara, memungkinkan penulisan di luar batas penyimpanan yang dikonfigurasi.
Langchain-Chatchat adalah tumpukan chatbot RAG self-hosted yang banyak digunakan; primitif penulisan file di dalamnya dapat dirangkai untuk menimpa file server atau menempatkan muatan di pipeline RAG/ingestion yang memberi konteks LLM.
Nama file atau nilai knowledge_base_name yang dibuat khusus berisi urutan traversal menulis file ke lokasi arbitrer di luar direktori openai_files / basis pengetahuan / temp-doc yang dimaksud di server.
Langchain-Chatchat 0.3.0 dan 0.3.1 (endpoint /v1/files kompatibel OpenAI, pembuatan basis pengetahuan, /knowledge_base/upload_temp_docs)
Terapkan perbaikan upstream setelah tersedia (area isu GitHub chatchat-space/Langchain-Chatchat#5468 / #5467); batasi endpoint upload ke pengguna terautentikasi/tepercaya.
NVD CVE-2026-51882NVD CVE-2026-51883NVD CVE-2026-51884
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →