Две уязвимости с висока степен на опасност в Chainlit – популярен open-source фреймуърк за разработка на разговорни приложения с ИИ – позволяват четене на произволни файлове от сървъра и изтичане на чувствителна информация, без необходимост от потребителско взаимодействие.
Уязвимостите, наречени ChainLeak, са открити от изследователи на Zafran Labs и засягат интернет-достъпни ИИ системи, използвани в реални продукционни среди, включително в големи организации и академични институции.
Chainlit има приблизително 700 000 изтегляния месечно от PyPI и над 5 милиона изтегляния годишно, което значително увеличава потенциалния обхват на атаките.
Засегнати уязвимости (ChainLeak)
CVE-2026-22218 – Произволно четене на файлове (Arbitrary File Read)
Тази уязвимост позволява на атакуващ да чете всеки файл, до който сървърът има достъп.
Как работи атаката:
-
Експлоатира се чрез endpoint-а
/project/element -
Атакуващият създава custom element с контролиран параметър
path -
Chainlit копира съдържанието на посочения файл в сесията на атакуващия без никаква валидация
Потенциално изтичане на:
-
API ключове
-
Данни за cloud акаунти
-
Изходен код
-
Конфигурационни файлове
-
SQLite бази данни
-
Секрети за удостоверяване
CVE-2026-22219 – Server-Side Request Forgery (SSRF)
Тази уязвимост засяга Chainlit инсталации, използващи SQLAlchemy data layer.
Механизъм на атаката:
-
Атакуващият задава контролирана стойност в полето
urlна custom element -
Сървърът извършва outbound GET заявка към посочения URL
-
Отговорът се съхранява и по-късно може да бъде изтеглен от атакуващия
Рискове:
-
Достъп до вътрешни REST услуги
-
Сканиране на вътрешни IP адреси
-
Достъп до метаданни на cloud услуги
Комбинирана атака и пълен пробив
Изследователите от Zafran Labs демонстрират, че CVE-2026-22218 и CVE-2026-22219 могат да бъдат комбинирани в една атакуваща верига, което позволява:
-
Пълен компромис на системата
-
Латерално придвижване в cloud среди
-
Достъп до други услуги и ресурси в инфраструктурата
Реакция и корекция
-
Уязвимостите са докладвани на разработчиците на 23 ноември 2025 г.
-
Потвърждение е получено на 9 декември 2025 г.
-
Фиксът е публикуван на 24 декември 2025 г. с версия Chainlit 2.9.4
-
Текущата стабилна версия е 2.9.6
Препоръки към организациите
Силно се препоръчва:
-
Незабавен ъпгрейд до Chainlit 2.9.4 или по-нова версия
-
Проверка дали Chainlit приложенията са публично достъпни
-
Ограничаване на файловия и мрежовия достъп на runtime средата
-
Мониторинг за подозрителни заявки към
/project/element
ChainLeak показва колко критични могат да бъдат уязвимости в ИИ фреймуърци, използвани в продукционни и интернет-достъпни среди. При широкото използване на Chainlit, тези пропуски представляват реален и непосредствен риск за изтичане на чувствителни данни и компрометиране на корпоративни и cloud инфраструктури.









