V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-31942
ANC
Высокий

LibreChat - это улучшенный клон ChatGPT, который поддерживает несколько поставщиков ИИ. В версиях до 0.7.6 включающей уязвимость Direct Obj…

CVSS
7.1
Высокий
EPSS
0.00
p10
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

LibreChat - это улучшенный клон ChatGPT, который поддерживает несколько поставщиков ИИ. В версиях до 0.7.6 включающей уязвимость Direct Object Reference (IDOR) существует в конечной точке управления ключами API (PUT /api/keys). Из-за использования оператора распространения объекта JavaScript после установки идентификатора аутентифицированного пользователя любой аутентифицированный пользователь может ввести параметр userId в орган запроса для перезаписи любых ключей API другого пользователя (например, OpenAI, Anthropic, Azure). Это позволяет злоумышленнику заменить конфигурацию ключа API жертвы, потенциально направив разговоры жертвы через контролируемые злоумышленником ключи или отказав в обслуживании, предоставляя недействительные ключи. Это исправлено в версии 0.8.3-rc1.

Теги · CWE
CWE-862
CAPEC-665
Затронутые продукты
Librechat < 0.8.3
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: L
Низкое (L)
Индикаторы эксплуатации
EPSS
0.002 · p10
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
librechat*Отслеживается
Источники данных
ANC
CVE