Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en anything-llm de Mintplex-Labs (CVE-2026-32617)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026

Descripción

AnythingLLM es una aplicación que convierte piezas de contenido en contexto que cualquier LLM puede usar como referencias durante el chat. En 1.11.1 y versiones anteriores, en instalaciones predeterminadas donde no se ha configurado ninguna contraseña o clave de API, todos los puntos finales HTTP y el WebSocket del agente carecen de autenticación, y la política CORS del servidor acepta cualquier origen. AnythingLLM Desktop se enlaza a 127.0.0.1 (loopback) por defecto. Los navegadores modernos (Chrome, Edge, Firefox) implementan el Acceso a Red Privada (PNA). Esto bloquea explícitamente que los sitios web públicos realicen solicitudes a direcciones IP locales. La explotación solo es viable desde dentro de la misma red local (LAN) debido al bloqueo a nivel de navegador de las solicitudes de público a privado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* 1.11.1 (incluyendo)