何が起きたか
NVDは2026-09-23にCVE-2026-86867を公開しました(CERT/CC VU#754548)。Kotaemon <= v0.12.0のchat control.pyは複数のハンドラーで会話の所有権の検証に失敗し、ユーザー指定のIDでレコードをロードして、他のユーザーのRAG会話の任意の読み取り・削除・名前変更を許可します。これは以前公開された関連CVE-2026-82281(同じコードパス、CVSS 9.1/7.4)と一致し、公開PoCマテリアルとCISA SSVC「poc」悪用マーキングがあります。
なぜ重要か
Kotaemonは人気のある自己ホスト型RAG/Chat-with-your-documentsツールです。この欠陥は他のテナント/ユーザーの実際のRAGチャットコーパスと会話を漏洩・変更します。これはデプロイメントの目的そのものである機密データであり、会話の削除/公開ステータスの切り替えは機密性漏洩に加えて整合性の失敗です。
攻撃経路
4つのハンドラーメソッド(select_conv、delete_conv、rename_conv、on_set_public_conversationなど)が、認証されたユーザーに対する所有権を検証せずに呼び出し元指定のIDでConversationレコードをロードするため、セッションホルダーが他のユーザーのチャット履歴(機密ドキュメント/RAGコンテキストを含む会話を含む)を読み取り、名前変更、削除、または可視性を切り替えることができます。
影響を受けるシステム
Cinnamon Kotaemon ≤ v0.12.0(libs/ktem/ktem/pages/chat/control.py)
緩和策
Cinnamonが所有権チェックを出荷する修正リリースが利用可能になったら、Kotaemonをアップグレードしてください(リポジトリで追跡)。暫定的には、チャットアプリケーションをユーザーごとの認可を強制するプロキシの背後に置き、オープンデプロイメントを閉じ、予期しない会話の削除/名前変更アクティビティを監視してください(CERT/KB VU#754548)。