PT-2026-69986 · Unknown · Anything-Llm

CVE-2026-72917

·

Publicado

2026-08-10

·

Atualizado

2026-08-12

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AnythingLLM versões 1.0.0 a 1.15.0
Description O fluxo de recuperação de conta não autenticado no arquivo server/utils/PasswordRecovery/index.js utiliza a função recoverAccount() para desduplicar os valores de recoveryCodes antes de serem aparados. Isso permite que um único código de recuperação válido, enviado duas vezes com espaços em branco diferentes ao redor, satisfaça a verificação de dois códigos. Além disso, cada valor normalizado pode corresponder ao mesmo hash armazenado em vez de consumir um hash distinto. Um invasor que conheça o nome de usuário do alvo e um código de recuperação pode chamar o endpoint 'POST /api/system/recover-account' no modo multiusuário, receber um token de redefinição de senha e usar o endpoint 'POST /api/system/reset-password' para assumir o controle da conta, incluindo contas de administrador.
Recommendations Atualize o AnythingLLM para uma versão posterior à 1.15.0.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72917
GHSA-VV8W-WG6R-HQ56

Produtos afetados

Anything-Llm