CVE-2026-68929
FastGPT: shareId-आधारित प्राधिकरण के माध्यम से अप्रमाणित WeChat चैनल अपहरण और सेवा से वंचित करना
- प्रकाशित
- 27 अग॰ 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 17.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FastGPT एक ओपन-सोर्स LLM प्लेटफ़ॉर्म है जो नॉलेज बेस पर AI एप्लिकेशन बनाने के लिए उपयोग किया जाता है। 4.15.2 से पहले के संस्करणों में, WeChat (iLink) शेयर-चैनल एंडपॉइंट अनुरोधों को केवल सार्वजनिक shareId का उपयोग करके अधिकृत करते हैं, जिसमें कोई प्रमाणित पहचान या टीम-स्वामित्व जाँच नहीं होती है। परिणामस्वरूप, एक अनप्रमाणित हमलावर जो पीड़ित टीम के shareId को जानता है, उस टीम के WeChat बॉट को ऑफ़लाइन कर सकता है या चैनल को अपने बॉट पर हाईजैक कर सकता है: लॉगआउट एंडपॉइंट केवल एक अस्तित्व जाँच द्वारा सीमित है, फिर भी यह outLink के संग्रहीत WeChat टोकन को मिटा देता है, और QR-कोड स्थिति एंडपॉइंट कोई प्राधिकरण नहीं करता है और shareId द्वारा पहचाने गए outLink में हमलावर-आपूर्ति किए गए बॉट क्रेडेंशियल लिखता है। पीड़ित shareId के लिए QR उत्पन्न करके, इसे अपने स्वयं के WeChat से स्कैन करके, और स्थिति एंडपॉइंट को कॉल करके, एक हमलावर पीड़ित टीम के ऐप को हमलावर के बॉट से बाँध देता है, जिससे ऐप के निजी प्रतिक्रियाएँ उजागर होती हैं, वैध बाइंडिंग विस्थापित होती है, और पीड़ित के संसाधनों की खपत होती है। shareId हर साझा चैट URL, iframe और embed में उजागर होता है, इसलिए यह कोई गुप्त जानकारी नहीं है। यह समस्या संस्करण 4.15.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-68929 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सार्वजनिक shareId के माध्यम से FastGPT WeChat चैनलों के बिना प्रमाणीकरण के क्रॉस-टेनेंट अधिग्रहण को प्रदर्शित करता है, जिसमें चैनल हाईजैक और DoS शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।