Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Langchain-Chatchat de chatchat-space (CVE-2026-7846)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
05/05/2026
Última modificación:
24/07/2026

Descripción

Se ha encontrado una vulnerabilidad en chatchat-space Langchain-Chatchat hasta 0.3.1.3. Afectada es la función files del archivo libs/chatchat-server/chatchat/server/api_server/openai_routes.py del componente OpenAI-Compatible File Upload API. Dicha manipulación del argumento file.filename conduce a time-of-check time-of-use. Se requiere acceso a la red local para que este ataque tenga éxito. El ataque requiere un alto nivel de complejidad. La explotabilidad se considera difícil. El exploit ha sido divulgado al público y puede ser utilizado. El proyecto fue informado del problema tempranamente a través de un informe de incidencias, pero aún no ha respondido.

Impacto

Puntuación base 4.0
1.20
Gravedad 4.0
BAJA
Puntuación base 3.x
2.60
Gravedad 3.x
BAJA
Puntuación base 2.0
1.40
Gravedad 2.0
BAJA