Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AnythingLLM de Mintplex-Labs (CVE-2026-45403)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
28/05/2026
Última modificación:
21/07/2026

Descripción

AnythingLLM es una aplicación que convierte piezas de contenido en contexto que cualquier LLM puede usar como referencias durante el chat. Antes de la versión 1.13.0, la herramienta de copia del sistema de archivos del agente de AnythingLLM valida solo las rutas de origen y destino de nivel superior. El asistente de copia recursiva luego desciende a las entradas secundarias usando fs.stat() y copia archivos con fs.copyFile() sin validar cada elemento secundario ni rechazar los enlaces simbólicos. Debido a que ambas API siguen los enlaces simbólicos, un enlace simbólico anidado dentro de un directorio de origen permitido puede apuntar fuera de la raíz del sistema de archivos permitida y hacer que el contenido de archivos externos se copie en un destino permitido como un archivo regular. Esta vulnerabilidad se corrige en la versión 1.13.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* 1.13.0 (excluyendo)