Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LibreChat (CVE-2025-54868)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
05/08/2025
Última modificación:
26/08/2025

Descripción

LibreChat es un clon de ChatGPT con funciones adicionales. En las versiones 0.0.6 a 0.7.7-rc1, un endpoint de pruebas expuesto permite leer chats arbitrarios directamente desde el motor de búsqueda Meilisearch. El endpoint /api/search/test permite el acceso directo a los chats almacenados en el motor de búsqueda Meilisearch sin un control de acceso adecuado. Esto permite leer chats de usuarios arbitrarios. Este problema se solucionó en la versión 0.7.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:librechat:librechat:*:*:*:*:*:*:*:* 0.0.6 (incluyendo) 0.7.8 (excluyendo)