LobeHub是LobeHub团队开源的一个全平台AI对话框架。 LobeHub LobeChat 2.2.9及之前版本存在授权问题漏洞,该漏洞源于对象层级授权缺陷,允许通过身份验证的攻击者通过提供任意组标识符来访问和修改其他用户的聊天组代理数据,可能导致读取代理列表、修改代理角色和排序以及从属于其他用户的聊天组中移除代理。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-59095 | 7.7 HIGH | LobeChat < 2.2.10-canary.18 - SSRF via importFromUrl and fetchImageFromUrl |
| CVE-2026-58578 | 6.5 MEDIUM | LobeChat < 2.2.10-canary.15 - Regular Expression Denial of Service in GitHub Skill Import |
| CVE-2026-59098 | 6.5 MEDIUM | LobeChat 2.2.9 - Cross-User Document Disclosure via Unscoped RAG Semantic Search |
| CVE-2026-58580 | 5.9 MEDIUM | LobeChat 2.2.9 - Broken Object-Level Authorization in Message Sub-Resource Writes |
No comments yet