Vulnerabilidad en anything-llm de Mintplex-Labs (CVE-2026-32717)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026
Descripción
AnythingLLM es una aplicación que convierte piezas de contenido en contexto que cualquier LLM puede usar como referencias durante el chat. En 1.11.1 y anteriores, en modo multiusuario, AnythingLLM bloquea a los usuarios suspendidos en la ruta de sesión normal respaldada por JWT, pero no los bloquea en la ruta de clave API de la extensión del navegador. Si un usuario ya tiene una clave API de extensión del navegador brx-... válida, esa clave sigue funcionando después de la suspensión. Como resultado, un usuario suspendido aún puede acceder a puntos finales de la extensión del navegador, leer metadatos de espacios de trabajo accesibles y continuar con las operaciones de carga o incrustación a pesar de que las solicitudes autenticadas normales son rechazadas.
Impacto
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* | 1.11.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



