प्लेटफ़ॉर्म
nodejs
घटक
librechat
में ठीक किया गया
0.8.4
CVE-2026-31943 LibreChat में एक गंभीर सर्वर-साइड रिक्वेस्ट फोरेजरी (SSRF) भेद्यता है। यह भेद्यता प्रमाणित उपयोगकर्ताओं को आंतरिक नेटवर्क संसाधनों तक अनधिकृत पहुंच प्राप्त करने की अनुमति देती है, जिसमें क्लाउड मेटाडेटा सेवाएं और RFC1918 रेंज शामिल हैं। यह भेद्यता LibreChat के संस्करण 0.8.3 से पहले मौजूद थी, और संस्करण 0.8.3 में इसे ठीक कर दिया गया है।
यह भेद्यता हमलावरों को आंतरिक नेटवर्क संसाधनों तक पहुंचने की अनुमति देती है जो सामान्य रूप से बाहरी दुनिया के लिए दुर्गम हैं। हमलावर क्लाउड मेटाडेटा सेवाओं (जैसे AWS 169.254.169.254), लूपबैक इंटरफेस और RFC1918 IP पतों का उपयोग करके संवेदनशील जानकारी प्राप्त कर सकते हैं या आंतरिक सेवाओं के साथ बातचीत कर सकते हैं। यह भेद्यता डेटा उल्लंघन, सिस्टम समझौता और आगे के हमले के लिए एक प्रवेश बिंदु का कारण बन सकती है। चूंकि यह भेद्यता प्रमाणित उपयोगकर्ताओं को प्रभावित करती है, इसलिए एक सफल हमलावर को पहले LibreChat सिस्टम में प्रमाणीकरण प्राप्त करने की आवश्यकता होगी।
CVE-2026-31943 को अभी तक KEV में शामिल नहीं किया गया है, लेकिन इसका CVSS स्कोर 8.5 (HIGH) है, जो मध्यम-उच्च संभावना का संकेत देता है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है। यह भेद्यता 2026-03-27 को प्रकाशित हुई थी।
Organizations deploying LibreChat, particularly those with sensitive internal resources accessible via HTTP, are at risk. Shared hosting environments where LibreChat instances are running alongside other applications are also at increased risk, as a compromised LibreChat instance could be used to pivot to other services on the same host.
• nodejs / server:
journalctl -u librechat -g "isPrivateIP()"• generic web:
curl -I http://<librechat_server>/api/some_endpoint | grep -i "169.254.169.254"• generic web:
grep -r "isPrivateIP()" /opt/librechat/*disclosure
एक्सप्लॉइट स्थिति
EPSS
0.03% (10% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-31943 के लिए प्राथमिक शमन उपाय LibreChat को संस्करण 0.8.3 में अपग्रेड करना है। यदि तत्काल अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके आंतरिक नेटवर्क संसाधनों तक बाहरी पहुंच को अवरुद्ध किया जा सकता है। इसके अतिरिक्त, आंतरिक नेटवर्क संसाधनों तक पहुंचने वाले सभी अनुरोधों को मान्य करने के लिए LibreChat के कॉन्फ़िगरेशन की समीक्षा करें और सख्त करें। यह सुनिश्चित करें कि isPrivateIP() फ़ंक्शन IPv4-मैप्ड IPv6 पतों को ठीक से संभाल रहा है।
LibreChat को संस्करण 0.8.3 या उच्चतर में अपडेट करें। यह संस्करण IPv6 में मैप किए गए IPv4 पतों को सही ढंग से मान्य करके SSRF भेद्यता को ठीक करता है। अपडेट से प्रमाणित उपयोगकर्ताओं को नेटवर्क संसाधनों पर HTTP अनुरोध करने से रोका जा सकेगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-31943 LibreChat में एक सर्वर-साइड रिक्वेस्ट फोरेजरी (SSRF) भेद्यता है जो प्रमाणित उपयोगकर्ताओं को आंतरिक नेटवर्क संसाधनों तक पहुंचने की अनुमति देती है।
यदि आप LibreChat के संस्करण 0.8.3 से पहले का संस्करण चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-31943 को ठीक करने के लिए, LibreChat को संस्करण 0.8.3 में अपग्रेड करें।
CVE-2026-31943 के सक्रिय शोषण का कोई सार्वजनिक प्रमाण नहीं है, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है।
आधिकारिक LibreChat सलाहकार के लिए, कृपया LibreChat की वेबसाइट या GitHub रिपॉजिटरी देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।