PT-2026-52036 · Unknown · Anything-Llm

CVE-2026-55611

·

Publicado

2026-06-24

·

Atualizado

2026-06-25

CVSS v3.1

0.0

Nenhuma

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AnythingLLM versões 1.11.1 até 1.14.0
Descrição Existe um problema onde a aplicação falha ao realizar verificações de propriedade ao excluir arquivos analisados. Especificamente, o endpoint 'POST /api/workspace/:slug/embed-parsed-file/:fileId' exclui o arquivo alvo utilizando apenas a chave primária dentro de blocos finally{}, que são executados mesmo que a operação de leitura com verificação de propriedade inicial falhe. Isso permite que um gerente ou administrador no modo multiusuário exclua qualquer arquivo analisado de qualquer usuário em qualquer espaço de trabalho, incluindo aqueles dos quais não são membros, através da enumeração de valores inteiros de fileId. O sistema pode retornar a mensagem "File not found" enquanto a exclusão ainda ocorre.
Recomendações Atualizar para a versão 1.14.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55611
GHSA-R872-GR59-VF5W

Produtos afetados

Anything-Llm