Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mintplex-labs/anything-llm (CVE-2024-8196)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
20/03/2025
Última modificación:
15/07/2025

Descripción

En la versión de escritorio de mintplex-labs/anything-llm v1.5.11 para Windows, la aplicación abre el puerto de servidor 3001 en 0.0.0.0 sin autenticación por defecto. Esta vulnerabilidad permite a un atacante obtener acceso completo al backend, lo que le permite realizar acciones como eliminar todos los datos del espacio de trabajo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm_desktop:*:*:*:*:*:*:*:* 1.6.5 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*