
Proof-of-concept for CVE-2026-79483, a NoSQL injection in FastGPT Community Edition allowing unauthenticated access to chat history titles. Includes reproduction steps and analysis.
| 字段 | 内容 |
|---|
| CVE 编号 | CVE-2026-79483 |
| 受影响产品 | FastGPT(社区版) |
| 受影响版本 | >= 4.10.0 且 <= 4.14.0 |
| 漏洞类型 | CWE-943: 数据查询逻辑中特殊元素的不当中和(NoSQL 注入) |
| 攻击向量 | 远程 / 无需认证 |
| 影响 | 信息泄露 |
| 修复版本 | >= 4.15.0 |
| 根本原因 | 社区版 authOutLinkInit() 绕过运行时类型校验 |
FastGPT 社区版 4.10.0 至 4.14.0 版本中,POST /api/core/chat/getHistories 端点存在 NoSQL 注入漏洞。未认证攻击者可以通过构造恶意 JSON 载荷注入 NoSQL 操作符($ne、$regex、$gt 等)来绕过 outLink 权限校验,从而未授权访问全平台所有用户的聊天记录标题。

详细的漏洞复现见
中文
英文
此概念验证仅供教育和授权安全测试目的使用。作者不对任何滥用此信息的行为负责。在测试任何系统之前,请务必获得适当的授权。