प्लेटफ़ॉर्म
nodejs
घटक
@lobehub/lobehub
में ठीक किया गया
2.1.49
2.1.48
CVE-2026-39411 @lobehub/lobehub में एक प्रमाणीकरण बाईपास भेद्यता है। यह भेद्यता हमलावरों को X-lobe-chat-auth हेडर को जाली बनाकर वेबएपीआई रूट को बाईपास करने की अनुमति देती है, जिससे अनधिकृत पहुंच हो सकती है। यह भेद्यता @lobehub/lobehub के संस्करणों को प्रभावित करती है 2.1.48 से पहले। संस्करण 2.1.48 में इस समस्या का समाधान किया गया है।
इस भेद्यता का फायदा उठाकर, एक हमलावर अनधिकृत रूप से वेबएपीआई रूट तक पहुंच सकता है, जैसे कि चैट प्रदाताओं, मॉडल और छवि निर्माण कार्यों को एक्सेस करना। चूंकि XOR कुंजी भंडार में हार्डकोड की गई है, इसलिए हमलावर आसानी से मनमाना प्रमाणीकरण पेलोड बना सकता है। यह डेटा उल्लंघन, अनधिकृत मॉडल एक्सेस या सिस्टम में अन्य दुर्भावनापूर्ण गतिविधियों का कारण बन सकता है। इस भेद्यता का शोषण करने से संभावित रूप से संवेदनशील जानकारी का खुलासा हो सकता है या सिस्टम की अखंडता से समझौता हो सकता है।
CVE-2026-39411 को अभी तक CISA KEV में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति के कारण सक्रिय शोषण की संभावना है। यह भेद्यता 2026-04-08 को प्रकाशित हुई थी।
Applications and services utilizing the @lobehub/lobehub library in their authentication flow are at risk. This includes projects that rely on the library for managing chat interactions, model access, and image creation. Shared hosting environments where multiple applications share the same @lobehub/lobehub installation are particularly vulnerable, as a compromise in one application could potentially affect others.
• nodejs / server:
npm list @lobehub/lobehub• nodejs / server:
npm audit @lobehub/lobehub• generic web:
Inspect HTTP requests for the X-lobe-chat-auth header. Look for unusual or unexpected values. Check access logs for requests to /webapi/chat/[provider], /webapi/models/[provider], /webapi/models/[provider]/pull, and /webapi/create-image/comfyui with potentially forged authentication headers.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, @lobehub/lobehub को संस्करण 2.1.48 में तुरंत अपडेट करने की अनुशंसा की जाती है। यदि तत्काल अपग्रेड संभव नहीं है, तो वेबएपीआई रूट के लिए अतिरिक्त प्रमाणीकरण परतें लागू करने पर विचार करें। फ़ायरवॉल नियमों को कॉन्फ़िगर करें ताकि केवल विश्वसनीय स्रोतों से X-lobe-chat-auth हेडर स्वीकार किए जा सकें। लॉगिंग और मॉनिटरिंग को बढ़ाएं ताकि प्रमाणीकरण बाईपास प्रयासों का पता लगाया जा सके।
इस भेद्यता को कम करने के लिए LobeHub को संस्करण 2.1.48 या बाद के संस्करण में अपडेट करें। यह अपडेट प्रमाणीकरण को संभालने के तरीके को ठीक करता है, जिससे प्राधिकरण हेडर को फोर्ज करने और बिना प्रमाणीकरण के संरक्षित मार्गों तक पहुंचने की संभावना समाप्त हो जाती है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-39411 @lobehub/lobehub में एक भेद्यता है जो हमलावरों को X-lobe-chat-auth हेडर को जाली बनाकर प्रमाणीकरण को बाईपास करने की अनुमति देती है।
यदि आप @lobehub/lobehub के संस्करण 2.1.48 से पहले चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-39411 को ठीक करने के लिए, @lobehub/lobehub को संस्करण 2.1.48 में अपडेट करें।
CVE-2026-39411 के सक्रिय शोषण का कोई सार्वजनिक प्रमाण नहीं है, लेकिन भेद्यता की प्रकृति के कारण सक्रिय शोषण की संभावना है।
कृपया @lobehub/lobehub की आधिकारिक वेबसाइट या सुरक्षा सलाहकार अनुभाग देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।