PT-2026-52036 · Unknown · Anything-Llm
CVE-2026-55611
·
Publicado
2026-06-24
·
Atualizado
2026-06-25
CVSS v3.1
0.0
Nenhuma
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AnythingLLM versões 1.11.1 até 1.14.0
Descrição
Existe um problema onde a aplicação falha ao realizar verificações de propriedade ao excluir arquivos analisados. Especificamente, o endpoint 'POST /api/workspace/:slug/embed-parsed-file/:fileId' exclui o arquivo alvo utilizando apenas a chave primária dentro de blocos
finally{}, que são executados mesmo que a operação de leitura com verificação de propriedade inicial falhe. Isso permite que um gerente ou administrador no modo multiusuário exclua qualquer arquivo analisado de qualquer usuário em qualquer espaço de trabalho, incluindo aqueles dos quais não são membros, através da enumeração de valores inteiros de fileId. O sistema pode retornar a mensagem "File not found" enquanto a exclusão ainda ocorre.Recomendações
Atualizar para a versão 1.14.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anything-Llm