
CVE-2026-79483の概念実証。FastGPT Community EditionにおけるNoSQLインジェクションで、認証なしでチャット履歴のタイトルにアクセスできるようになります。再現手順と分析を含みます。
| フィールド | 詳細 |
|---|
| CVE ID | CVE-2026-79483 |
| 影響を受ける製品 | FastGPT(コミュニティ版) |
| 影響を受けるバージョン | >= 4.10.0 かつ <= 4.14.0 |
| 脆弱性の種類 | CWE-943: データクエリロジックにおける特殊要素の不適切な無害化(NoSQLインジェクション) |
| 攻撃ベクトル | リモート / 認証不要 |
| 影響 | 情報漏えい |
| 修正済みバージョン | >= 4.15.0 |
| 根本原因 | コミュニティ版のauthOutLinkInit()が実行時の型検証をバイパスする |
FastGPTコミュニティ版バージョン4.10.0から4.14.0において、POST /api/core/chat/getHistoriesエンドポイントにはNoSQLインジェクションの脆弱性が存在します。認証されていない攻撃者は、巧妙に細工されたJSONペイロードを介してNoSQL演算子($ne、$regex、$gtなど)を注入し、outLink権限チェックをバイパスすることで、プラットフォーム全体の全ユーザーのチャット履歴タイトルへの不正アクセスを取得できます。

脆弱性の再現に関する詳細は、以下を参照してください。
中国語
英語
この概念実証は、教育目的および許可されたセキュリティテスト目的のみで提供されています。著者は、この情報の誤用について一切の責任を負いません。システムをテストする前に、必ず適切な許可を取得してください。