Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en openchatbi de zhongyu09 (CVE-2026-28795)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/03/2026
Última modificación:
10/03/2026

Descripción

OpenChatBI es una herramienta de BI inteligente basada en chat, impulsada por grandes modelos de lenguaje, diseñada para ayudar a los usuarios a consultar, analizar y visualizar datos a través de conversaciones en lenguaje natural. Antes de la versión 0.2.2, la herramienta save_report en openchatbi/tool/save_report.py sufre de una crítica vulnerabilidad de salto de ruta debido a una sanitización insuficiente de la entrada del parámetro file_format. Este problema ha sido parcheado en la versión 0.2.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zhongyu09:openchatbi:*:*:*:*:*:*:*:* 0.2.2 (excluyendo)