Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CrawlChat (CVE-2026-23875)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/01/2026
Última modificación:
05/02/2026

Descripción

CrawlChat es una plataforma de código abierto, impulsada por IA, que transforma la documentación técnica en chatbots inteligentes. Antes de la versión 0.0.8, una verificación de permisos inexistente para el bot de Discord de CrawlChat permite a usuarios que no gestionan el gremio colocar contenido malicioso en la base de conocimientos de la colección. Normalmente, los administradores / moderadores de un gremio de Discord usan el emoji 'jigsaw' para guardar un mensaje específico (cadena) en la base de conocimientos de la colección de CrawlChat. Desafortunadamente, no se realizó una verificación de permisos (por ejemplo, MANAGE_SERVER; MANAGE_MESSAGES, etc.), permitiendo a los usuarios normales del gremio información a la base de conocimientos. Al apuntar a partes específicas que se preguntan comúnmente, los usuarios pueden manipular el contenido proporcionado por el bot (en todas las integraciones), para, por ejemplo, redirigir a los usuarios a un sitio malicioso, o enviar información a un usuario malicioso. La versión 0.0.8 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:crawlchat:crawlchat:*:*:*:*:*:*:*:* 0.0.8 (excluyendo)