LobeHub是LobeHub团队开源的一个全平台AI对话框架。 LobeHub LobeChat 2.2.9及之前版本存在授权问题漏洞,该漏洞源于检索增强生成语义搜索功能的访问控制失效,允许经过身份验证的攻击者通过利用chunk model语义搜索方法中缺失的用户标识符谓词,访问其他用户的数据。攻击者可以通过chunk检索和聊天知识库路径提供任意受害者文件或知识库标识符,检索属于其他用户的文本内容、文件名和元数据。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-59095 | 7.7 HIGH | LobeChat < 2.2.10-canary.18 - SSRF via importFromUrl and fetchImageFromUrl |
| CVE-2026-58578 | 6.5 MEDIUM | LobeChat < 2.2.10-canary.15 - Regular Expression Denial of Service in GitHub Skill Import |
| CVE-2026-58580 | 5.9 MEDIUM | LobeChat 2.2.9 - Broken Object-Level Authorization in Message Sub-Resource Writes |
| CVE-2026-59100 | 5.0 MEDIUM | LobeChat 2.2.9 - Broken Object Level Authorization via Chat-Group Agent Operations |
No comments yet