PT-2026-69986 · Unknown · Anything-Llm
CVE-2026-72917
·
Publicado
2026-08-10
·
Atualizado
2026-08-12
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AnythingLLM versões 1.0.0 a 1.15.0
Description
O fluxo de recuperação de conta não autenticado no arquivo
server/utils/PasswordRecovery/index.js utiliza a função recoverAccount() para desduplicar os valores de recoveryCodes antes de serem aparados. Isso permite que um único código de recuperação válido, enviado duas vezes com espaços em branco diferentes ao redor, satisfaça a verificação de dois códigos. Além disso, cada valor normalizado pode corresponder ao mesmo hash armazenado em vez de consumir um hash distinto. Um invasor que conheça o nome de usuário do alvo e um código de recuperação pode chamar o endpoint 'POST /api/system/recover-account' no modo multiusuário, receber um token de redefinição de senha e usar o endpoint 'POST /api/system/reset-password' para assumir o controle da conta, incluindo contas de administrador.Recommendations
Atualize o AnythingLLM para uma versão posterior à 1.15.0.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Anything-Llm