Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en anything-llm de Mintplex-Labs (CVE-2026-32628)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026

Descripción

AnythingLLM es una aplicación que convierte piezas de contenido en contexto que cualquier LLM puede usar como referencias durante el chat. En 1.11.1 y anteriores, una vulnerabilidad de inyección SQL en el plugin SQL Agent integrado permite a cualquier usuario que pueda invocar el agente ejecutar comandos SQL arbitrarios en las bases de datos conectadas. El método getTableSchemaSql() en los tres conectores de base de datos (MySQL, PostgreSQL, MSSQL) construye consultas SQL utilizando la concatenación directa de cadenas del parámetro table_name sin saneamiento ni parametrización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:* 1.11.1 (incluyendo)