Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-04253

Опубликовано: 13 мар. 2026
Источник: fstec
CVSS3: 2.7
CVSS2: 3.3
EPSS Низкий

Описание

Уязвимость системы запуска и управления большими языковыми моделями (LLM) AnythingLLM связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на чтение, изменение и удаление данных

Вендор

Mintplex Labs Inc.

Наименование ПО

AnythingLLM

Версия ПО

до 1.11.1 включительно (AnythingLLM)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,3)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 2,7)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/Mintplex-Labs/anything-llm/commit/a207449095158f28c7e16acf113356b336c87803

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 14%
0.00231
Низкий

2.7 Low

CVSS3

3.3 Low

CVSS2

Связанные уязвимости

CVSS3: 2.7
nvd
5 месяцев назад

AnythingLLM is an application that turns pieces of content into context that any LLM can use as references during chatting. In 1.11.1 and earlier, in multi-user mode, AnythingLLM blocks suspended users on the normal JWT-backed session path, but it does not block them on the browser extension API key path. If a user already has a valid brx-... browser extension API key, that key continues to work after suspension. As a result, a suspended user can still access browser extension endpoints, read reachable workspace metadata, and continue upload or embed operations even though normal authenticated requests are rejected.

EPSS

Процентиль: 14%
0.00231
Низкий

2.7 Low

CVSS3

3.3 Low

CVSS2