Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AnythingLLM (CVE-2026-21484)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/01/2026
Última modificación:
23/02/2026

Descripción

AnythingLLM es una aplicación que convierte fragmentos de contenido en contexto que cualquier LLM puede usar como referencias al chatear. Antes del commit e287fab56089cf8fcea9ba579a3ecdeca0daa313, el endpoint de recuperación de contraseña devuelve diferentes mensajes de error dependiendo de si un nombre de usuario existe, lo que permite la enumeración de nombres de usuario. El commit e287fab56089cf8fcea9ba579a3ecdeca0daa313 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* 1.10.0 (excluyendo)