CVE-2026-40252

MEDIUM CVSS 4.0: 5,3 EPSS 0.06%
Обновлено 10 апреля 2026
Fastgpt
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 4.14.10.4
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-639 (Обход авторизации)
Поставщик Fastgpt
Публичный эксплойт Нет

FastGPT — это платформа для создания AI-агентов. До версии 4.14.10.4 уязвимость сломанного контроля доступа (IDOR/BOLA) позволяла любой аутентифицированной команде получать доступ и выполнять приложения, принадлежащие другим командам, путем предоставления внешнего идентификатора приложения. Хотя API правильно проверяет токен команды, он не проверяет, принадлежит ли запрошенное приложение проверенной команде.

Это приводит к раскрытию данных между арендаторами и несанкционированному выполнению частных рабочих процессов ИИ. Эта уязвимость исправлена ​​в версии 4.14.10.4.

Показать оригинальное описание (EN)

FastGPT is an AI Agent building platform. Prior to 4.14.10.4, Broken Access Control vulnerability (IDOR/BOLA) allows any authenticated team to access and execute applications belonging to other teams by supplying a foreign appId. While the API correctly validates the team token, it does not verify that the requested application belongs to the authenticated team. This leads to cross-tenant data exposure and unauthorized execution of private AI workflows. This vulnerability is fixed in 4.14.10.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Связанные уязвимости