CVE-2026-79483
FastGPT कम्युनिटी संस्करण 4.10.0 से 4.14.0 NoSQL इंजेक्शन भेद्यता FastGPT कम्युनिटी संस्करण 4.10.0 से 4.14.0, POST /api/core/chat/getHistories एंडपॉइंट में NoSQL इंजेक्शन के प्रति संवेदनशील हैं। एक...
- प्रकाशित
- 31 अग॰ 2026
- अद्यतन
- 1 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 31 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 30.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# FastGPT कम्युनिटी संस्करण 4.10.0 से 4.14.0 NoSQL इंजेक्शन भेद्यता FastGPT कम्युनिटी संस्करण 4.10.0 से 4.14.0, POST /api/core/chat/getHistories एंडपॉइंट में NoSQL इंजेक्शन के प्रति संवेदनशील हैं। एक अनप्रमाणित हमलावर, क्राफ्टेड JSON पेलोड के माध्यम से दुर्भावनापूर्ण NoSQL ऑपरेटरों को इंजेक्ट करके प्राधिकरण जांचों को बायपास कर सकता है, जिसके परिणामस्वरूप प्लेटफ़ॉर्म पर सभी उपयोगकर्ताओं के चैट इतिहास शीर्षकों तक अनधिकृत पहुंच प्राप्त होती है।
स्रोत
1# CVE-2026-79483 के लिए प्रूफ-ऑफ-कॉन्सेप्ट FastGPT कम्युनिटी एडिशन में NoSQL इंजेक्शन, जो बिना प्रमाणीकरण के चैट इतिहास शीर्षकों तक पहुंच की अनुमति देता है। इसमें पुनरुत्पादन चरण और विश्लेषण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।