Ad

CVE-2026-47713

MEDIUM CVSS 3.1: 4,3 EPSS 0.22%
Обновлено 21 июля 2026
Mintplexlabs
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 1.13.0
Устранено в версии 1.13.0
Тип уязвимости CWE-285 (Некорректная авторизация), CWE-639 (Обход авторизации)
Поставщик Mintplexlabs
Публичный эксплойт Нет

AnythingLLM — это приложение, которое превращает фрагменты контента в контекст, который любой LLM может использовать в качестве ссылок во время общения. До версии 1.13.0 утвержденный токен мобильного устройства, созданный в однопользовательском режиме, может пережить однопользовательский -> многопользовательский переход, даже если запись устройства имеет userId = null. В многопользовательском режиме этот устаревший токен по-прежнему принимается промежуточным программным обеспечением мобильной аутентификации.

Поскольку к запросу не привязан ни один пользователь, нижестоящие мобильные обработчики возвращаются к ветвям доступа к данным с незаданной областью и возвращают рабочие области и их содержимое без фильтрации по каждому пользователю. Это позволяет мобильному токену перед миграцией перечислять рабочую область, назначенную только другому пользователю, и получать метаданные потока, принадлежащие жертве, и контент чата в многопользовательском режиме. Эта уязвимость исправлена ​​в версии 1.13.0.

Показать оригинальное описание (EN)

AnythingLLM is an application that turns pieces of content into context that any LLM can use as references during chatting. Prior to 1.13.0, an approved mobile device token created in single-user mode can survive single-user -> multi-user migration even when the device record has userId = null. In multi-user mode, that stale token is still accepted by the mobile authentication middleware. Because no user is attached to the request, downstream mobile handlers fall back to unscoped data-access branches and return workspaces and workspace content without per-user filtering. This permits a pre-migration mobile token to enumerate a workspace assigned only to another user and retrieve victim-owned thread metadata and chat content in multi-user mode. This vulnerability is fixed in 1.13.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Mintplexlabs Anythingllm
cpe:2.3:a:mintplexlabs:anythingllm:*:*:*:*:*:*:*:*
1.13.0