CVE-2026-24055
نقطة تثبيت OAuth الخاصة بـ Slack في Langfuse تفتقر إلى المصادقة، مما يتيح ربط المشاريع بشكل تعسفي
- تم النشر
- 22/01/2026
- محدث
- 22/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 37.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Langfuse هي منصة مفتوحة المصدر لهندسة نماذج اللغات الكبيرة. في الإصدارات 3.146.0 والإصدارات الأقدم، تبدأ نقطة النهاية /api/public/slack/install عملية OAuth الخاصة بـ Slack باستخدام projectId يوفره العميل دون مصادقة أو تفويض. ويُحتفظ بـ projectId طوال تدفق OAuth، ويخزّن رد الاتصال عمليات التثبيت استنادًا إلى هذه البيانات الوصفية غير الموثوقة. يتيح ذلك للمهاجم ربط مساحة عمل Slack الخاصة به بأي مشروع، وربما تلقي التغييرات التي تطرأ على المطالبات (prompts) المخزنة في Langfuse Prompt Management. يمكن للمهاجم استبدال تكاملات Prompt Slack Automation الحالية أو تسجيل تكامل ضار مسبقًا، على الرغم من أن الأخير يتطلب من مستخدم مصادق تكوينه دون علمه بالرغم من مؤشرات مساحة العمل والقناة الظاهرة في واجهة المستخدم. تم إصلاح هذه المشكلة في الإصدار 3.147.0.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.