Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-04252

Опубликовано: 13 мар. 2026
Источник: fstec
CVSS3: 3.8
CVSS2: 4.7
EPSS Низкий

Описание

Уязвимость системы запуска и управления большими языковыми моделями (LLM) AnythingLLM связана с недостатками механизма авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, просматривать и изменять настройки

Вендор

Mintplex Labs Inc.

Наименование ПО

AnythingLLM

Версия ПО

до 1.11.1 включительно (AnythingLLM)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,7)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 3,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/Mintplex-Labs/anything-llm/commit/732eac6fa89f43288bbb65ecc6298ebcd96b7aeb

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 10%
0.00198
Низкий

3.8 Low

CVSS3

4.7 Medium

CVSS2

Связанные уязвимости

CVSS3: 3.8
nvd
5 месяцев назад

AnythingLLM is an application that turns pieces of content into context that any LLM can use as references during chatting. In 1.11.1 and earlier, The two generic system-preferences endpoints allow manager role access, while every other surface that touches the same settings is restricted to admin only. Because of this inconsistency, a manager can call the generic endpoints directly to read plaintext SQL database credentials and overwrite admin-only global settings such as the default system prompt and the Community Hub API key.

EPSS

Процентиль: 10%
0.00198
Низкий

3.8 Low

CVSS3

4.7 Medium

CVSS2