{"api_version":"1","generated_at":"2026-07-23T13:38:17+00:00","cve":"CVE-2026-13508","urls":{"html":"https://cve.report/CVE-2026-13508","api":"https://cve.report/api/cve/CVE-2026-13508.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-13508","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-13508"},"summary":{"title":"khoj-ai khoj Conversation Sharing api_chat.py authorization","description":"A flaw has been found in khoj-ai khoj up to 2.0.0-beta.28. This impacts an unknown function of the file src/khoj/routers/api_chat.py of the component Conversation Sharing Handler. This manipulation of the argument conversation.agent causes incorrect authorization. Remote exploitation of the attack is possible. The exploit has been published and may be used. The pull request to fix this issue awaits acceptance.","state":"PUBLISHED","assigner":"VulDB","published_at":"2026-06-28 22:16:48","updated_at":"2026-06-29 18:46:31"},"problem_types":["CWE-285","CWE-863","CWE-863 Incorrect Authorization","CWE-285 Improper Authorization"],"metrics":[{"version":"4.0","source":"cna@vuldb.com","type":"Secondary","score":"2","severity":"LOW","vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","data":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":2,"baseSeverity":"LOW","attackVector":"NETWORK","attackComplexity":"LOW","attackRequirements":"NONE","privilegesRequired":"LOW","userInteraction":"PASSIVE","vulnConfidentialityImpact":"LOW","vulnIntegrityImpact":"LOW","vulnAvailabilityImpact":"LOW","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"PROOF_OF_CONCEPT","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}},{"version":"4.0","source":"CNA","type":"DECLARED","score":"5.1","severity":"MEDIUM","vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","data":{"baseScore":5.1,"baseSeverity":"MEDIUM","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","version":"4.0"}},{"version":"3.1","source":"cna@vuldb.com","type":"Secondary","score":"5.5","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L","data":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L","baseScore":5.5,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"REQUIRED","scope":"UNCHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"LOW"}},{"version":"3.1","source":"CNA","type":"DECLARED","score":"5.5","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","data":{"baseScore":5.5,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.1"}},{"version":"3.0","source":"CNA","type":"DECLARED","score":"5.5","severity":"MEDIUM","vector":"CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","data":{"baseScore":5.5,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.0"}},{"version":"2.0","source":"cna@vuldb.com","type":"Secondary","score":"6.5","severity":"","vector":"AV:N/AC:L/Au:S/C:P/I:P/A:P","data":{"version":"2.0","vectorString":"AV:N/AC:L/Au:S/C:P/I:P/A:P","baseScore":6.5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"SINGLE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"}},{"version":"2.0","source":"CNA","type":"DECLARED","score":"6.5","severity":"","vector":"AV:N/AC:L/Au:S/C:P/I:P/A:P/E:POC/RL:ND/RC:UR","data":{"baseScore":6.5,"vectorString":"AV:N/AC:L/Au:S/C:P/I:P/A:P/E:POC/RL:ND/RC:UR","version":"2.0"}}],"references":[{"url":"https://vuldb.com/vuln/374516","name":"https://vuldb.com/vuln/374516","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://github.com/khoj-ai/khoj/","name":"https://github.com/khoj-ai/khoj/","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://vuldb.com/vuln/374516/cti","name":"https://vuldb.com/vuln/374516/cti","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://github.com/khoj-ai/khoj/issues/1327","name":"https://github.com/khoj-ai/khoj/issues/1327","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://vuldb.com/submit/838812","name":"https://vuldb.com/submit/838812","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://vuldb.com/cve/CVE-2026-13508","name":"https://vuldb.com/cve/CVE-2026-13508","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://github.com/khoj-ai/khoj/pull/1328","name":"https://github.com/khoj-ai/khoj/pull/1328","refsource":"cna@vuldb.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-13508","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-13508","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.0","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.1","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.2","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.3","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.4","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.5","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.6","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.7","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.8","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.9","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.10","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.11","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.12","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.13","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.14","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.15","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.16","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.17","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.18","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.19","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.20","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.21","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.22","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.23","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.24","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.25","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.26","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.27","platforms":[]},{"source":"CNA","vendor":"khoj-ai","product":"khoj","version":"affected 2.0.0-beta.28","platforms":[]}],"timeline":[{"source":"CNA","time":"2026-06-28T00:00:00.000Z","lang":"en","value":"Advisory disclosed"},{"source":"CNA","time":"2026-06-28T02:00:00.000Z","lang":"en","value":"VulDB entry created"},{"source":"CNA","time":"2026-06-28T08:26:17.000Z","lang":"en","value":"VulDB entry last update"}],"solutions":[],"workarounds":[],"exploits":[],"credits":[{"source":"CNA","value":"Dem000000 (VulDB User)","lang":"en"},{"source":"CNA","value":"VulDB CNA Team","lang":"en"}],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":{"cve_year":"2026","cve_id":"13508","cve":"CVE-2026-13508","epss":"0.001650000","percentile":"0.060420000","score_date":"2026-06-30","updated_at":"2026-07-01 00:05:17"},"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"metrics":[{"other":{"content":{"id":"CVE-2026-13508","options":[{"Exploitation":"poc"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","timestamp":"2026-06-29T13:39:09.379215Z","version":"2.0.3"},"type":"ssvc"}}],"providerMetadata":{"dateUpdated":"2026-06-29T13:39:27.222Z","orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP"},"title":"CISA ADP Vulnrichment"}],"cna":{"affected":[{"cpes":["cpe:2.3:a:khoj-ai:khoj:*:*:*:*:*:*:*:*"],"modules":["Conversation Sharing Handler"],"product":"khoj","vendor":"khoj-ai","versions":[{"status":"affected","version":"2.0.0-beta.0"},{"status":"affected","version":"2.0.0-beta.1"},{"status":"affected","version":"2.0.0-beta.2"},{"status":"affected","version":"2.0.0-beta.3"},{"status":"affected","version":"2.0.0-beta.4"},{"status":"affected","version":"2.0.0-beta.5"},{"status":"affected","version":"2.0.0-beta.6"},{"status":"affected","version":"2.0.0-beta.7"},{"status":"affected","version":"2.0.0-beta.8"},{"status":"affected","version":"2.0.0-beta.9"},{"status":"affected","version":"2.0.0-beta.10"},{"status":"affected","version":"2.0.0-beta.11"},{"status":"affected","version":"2.0.0-beta.12"},{"status":"affected","version":"2.0.0-beta.13"},{"status":"affected","version":"2.0.0-beta.14"},{"status":"affected","version":"2.0.0-beta.15"},{"status":"affected","version":"2.0.0-beta.16"},{"status":"affected","version":"2.0.0-beta.17"},{"status":"affected","version":"2.0.0-beta.18"},{"status":"affected","version":"2.0.0-beta.19"},{"status":"affected","version":"2.0.0-beta.20"},{"status":"affected","version":"2.0.0-beta.21"},{"status":"affected","version":"2.0.0-beta.22"},{"status":"affected","version":"2.0.0-beta.23"},{"status":"affected","version":"2.0.0-beta.24"},{"status":"affected","version":"2.0.0-beta.25"},{"status":"affected","version":"2.0.0-beta.26"},{"status":"affected","version":"2.0.0-beta.27"},{"status":"affected","version":"2.0.0-beta.28"}]}],"credits":[{"lang":"en","type":"reporter","value":"Dem000000 (VulDB User)"},{"lang":"en","type":"coordinator","value":"VulDB CNA Team"}],"descriptions":[{"lang":"en","value":"A flaw has been found in khoj-ai khoj up to 2.0.0-beta.28. This impacts an unknown function of the file src/khoj/routers/api_chat.py of the component Conversation Sharing Handler. This manipulation of the argument conversation.agent causes incorrect authorization. Remote exploitation of the attack is possible. The exploit has been published and may be used. The pull request to fix this issue awaits acceptance."}],"metrics":[{"cvssV4_0":{"baseScore":5.1,"baseSeverity":"MEDIUM","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","version":"4.0"}},{"cvssV3_1":{"baseScore":5.5,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.1"}},{"cvssV3_0":{"baseScore":5.5,"baseSeverity":"MEDIUM","vectorString":"CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","version":"3.0"}},{"cvssV2_0":{"baseScore":6.5,"vectorString":"AV:N/AC:L/Au:S/C:P/I:P/A:P/E:POC/RL:ND/RC:UR","version":"2.0"}}],"problemTypes":[{"descriptions":[{"cweId":"CWE-863","description":"Incorrect Authorization","lang":"en","type":"CWE"}]},{"descriptions":[{"cweId":"CWE-285","description":"Improper Authorization","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2026-06-28T21:45:10.327Z","orgId":"1af790b2-7ee1-4545-860a-a788eba489b5","shortName":"VulDB"},"references":[{"name":"VDB-374516 | khoj-ai khoj Conversation Sharing api_chat.py authorization","tags":["vdb-entry","technical-description"],"url":"https://vuldb.com/vuln/374516"},{"name":"VDB-374516 | CTI Indicators (IOB, IOC, IOA)","tags":["signature","permissions-required"],"url":"https://vuldb.com/vuln/374516/cti"},{"name":"CVE-2026-13508 | CVE Analysis and Report","tags":["third-party-advisory"],"url":"https://vuldb.com/cve/CVE-2026-13508"},{"name":"Submit #838812 | Khoj AI Khoj Source commit e8631261400e0a04c5063e91e498b549976ffc53; affected released versions are unknown. CWE-863: Incorrect Authorization","tags":["third-party-advisory"],"url":"https://vuldb.com/submit/838812"},{"tags":["exploit","issue-tracking"],"url":"https://github.com/khoj-ai/khoj/issues/1327"},{"tags":["issue-tracking","patch"],"url":"https://github.com/khoj-ai/khoj/pull/1328"},{"tags":["product"],"url":"https://github.com/khoj-ai/khoj/"}],"timeline":[{"lang":"en","time":"2026-06-28T00:00:00.000Z","value":"Advisory disclosed"},{"lang":"en","time":"2026-06-28T02:00:00.000Z","value":"VulDB entry created"},{"lang":"en","time":"2026-06-28T08:26:17.000Z","value":"VulDB entry last update"}],"title":"khoj-ai khoj Conversation Sharing api_chat.py authorization"}},"cveMetadata":{"assignerOrgId":"1af790b2-7ee1-4545-860a-a788eba489b5","assignerShortName":"VulDB","cveId":"CVE-2026-13508","datePublished":"2026-06-28T21:45:10.327Z","dateReserved":"2026-06-28T06:21:13.647Z","dateUpdated":"2026-06-29T13:39:27.222Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-06-28 22:16:48","lastModifiedDate":"2026-06-29 18:46:31","problem_types":["CWE-285","CWE-863","CWE-863 Incorrect Authorization","CWE-285 Improper Authorization"],"metrics":{"cvssMetricV40":[{"source":"cna@vuldb.com","type":"Secondary","cvssData":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":2,"baseSeverity":"LOW","attackVector":"NETWORK","attackComplexity":"LOW","attackRequirements":"NONE","privilegesRequired":"LOW","userInteraction":"PASSIVE","vulnConfidentialityImpact":"LOW","vulnIntegrityImpact":"LOW","vulnAvailabilityImpact":"LOW","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"PROOF_OF_CONCEPT","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}}],"cvssMetricV31":[{"source":"cna@vuldb.com","type":"Secondary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L","baseScore":5.5,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"REQUIRED","scope":"UNCHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"LOW"},"exploitabilityScore":2.1,"impactScore":3.4}],"cvssMetricV2":[{"source":"cna@vuldb.com","type":"Secondary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:L/Au:S/C:P/I:P/A:P","baseScore":6.5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"SINGLE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"},"baseSeverity":"MEDIUM","exploitabilityScore":8,"impactScore":6.4,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}],"ssvcV203":[{"source":"134c704f-9b21-4f2e-91b3-4a467353bcc0","ssvcData":{"timestamp":"2026-06-29T13:39:09.379215Z","id":"CVE-2026-13508","options":[{"exploitation":"poc"},{"automatable":"no"},{"technicalImpact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}]},"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"13508","Ordinal":"1","Title":"khoj-ai khoj Conversation Sharing api_chat.py authorization","CVE":"CVE-2026-13508","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"13508","Ordinal":"1","NoteData":"A flaw has been found in khoj-ai khoj up to 2.0.0-beta.28. This impacts an unknown function of the file src/khoj/routers/api_chat.py of the component Conversation Sharing Handler. This manipulation of the argument conversation.agent causes incorrect authorization. Remote exploitation of the attack is possible. The exploit has been published and may be used. The pull request to fix this issue awaits acceptance.","Type":"Description","Title":"khoj-ai khoj Conversation Sharing api_chat.py authorization"}]}}}