CVE-2026-7643

Ein Fehler wurde in ChatGPTNextWeb NextChat bis Version 2.16.1 gefunden (CVE-2026-7643)

Beschreibung

Ein Fehler wurde in ChatGPTNextWeb NextChat bis Version 2.16.1 gefunden. Dies betrifft eine unbekannte Funktion der Datei Next.js des Komponenten-API-Endpunkts. Eine Manipulation kann zu einer permissiven Cross-Domain-Richtlinie mit nicht vertrauenswürdigen Domains führen. Der Angriff kann remote gestartet werden. Die Ausnutzung wurde veröffentlicht und kann verwendet werden. Das Projekt wurde frühzeitig über das Problem durch einen Issue-Report informiert, hat jedoch noch nicht reagiert.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.3
Quelle: nvd-v4
5.3 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-02 14:45 UTC
CWE-942, CWE-346

Weakness-Klassen (CWE)

  • CWE-942Variant

    Permissive Cross-domain Security Policy with Untrusted Domains

    The product uses a web-client protection mechanism such as a Content Security Policy (CSP) or cross-domain policy file, but the policy includes untrusted domains with which the web client is allowed to communicate.

    cwe.mitre.org →
  • CWE-346Class

    Origin Validation Error

    The product does not properly verify that the source of data or communication is valid.

    cwe.mitre.org →

Quellen & Referenzen

IDCVE-2026-7643