Vulnerabilidad en anything-llm de Mintplex-Labs (CVE-2026-32617)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026
Descripción
AnythingLLM es una aplicación que convierte piezas de contenido en contexto que cualquier LLM puede usar como referencias durante el chat. En 1.11.1 y versiones anteriores, en instalaciones predeterminadas donde no se ha configurado ninguna contraseña o clave de API, todos los puntos finales HTTP y el WebSocket del agente carecen de autenticación, y la política CORS del servidor acepta cualquier origen. AnythingLLM Desktop se enlaza a 127.0.0.1 (loopback) por defecto. Los navegadores modernos (Chrome, Edge, Firefox) implementan el Acceso a Red Privada (PNA). Esto bloquea explícitamente que los sitios web públicos realicen solicitudes a direcciones IP locales. La explotación solo es viable desde dentro de la misma red local (LAN) debido al bloqueo a nivel de navegador de las solicitudes de público a privado.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* | 1.11.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



