CVE-2026-7643
Ein Fehler wurde in ChatGPTNextWeb NextChat bis Version 2.16.1 gefunden (CVE-2026-7643)
Beschreibung
Ein Fehler wurde in ChatGPTNextWeb NextChat bis Version 2.16.1 gefunden. Dies betrifft eine unbekannte Funktion der Datei Next.js des Komponenten-API-Endpunkts. Eine Manipulation kann zu einer permissiven Cross-Domain-Richtlinie mit nicht vertrauenswürdigen Domains führen. Der Angriff kann remote gestartet werden. Die Ausnutzung wurde veröffentlicht und kann verwendet werden. Das Projekt wurde frühzeitig über das Problem durch einen Issue-Report informiert, hat jedoch noch nicht reagiert.
Metriken
Weakness-Klassen (CWE)
CWE-942Variant
Permissive Cross-domain Security Policy with Untrusted Domains
The product uses a web-client protection mechanism such as a Content Security Policy (CSP) or cross-domain policy file, but the policy includes untrusted domains with which the web client is allowed to communicate.
cwe.mitre.org →CWE-346Class
Origin Validation Error
The product does not properly verify that the source of data or communication is valid.
cwe.mitre.org →