CVE-2026-5627

CRITICAL CVSS 3.0: 9,1 EPSS 0.04%
Обновлено 7 апреля 2026
Параметр Значение
CVSS 9,1 (CRITICAL)
Устранено в версии 1.12.1
Тип уязвимости CWE-29
Публичный эксплойт Нет

Уязвимость обхода пути существует в версиях mintplex-labs/anything-llm до 1.9.1 включительно в компоненте AgentFlows. Уязвимость возникает из-за неправильной обработки пользовательского ввода в методах loadFlow и deleteFlow в server/utils/agentFlows/index.js. В частности, комбинация path.join иnormalizePath позволяет злоумышленникам обходить ограничения каталогов и получать доступ к произвольным файлам .json или удалять их на сервере.

Это может привести к раскрытию информации, например к утечке конфиденциальных файлов конфигурации, содержащих ключи API, или отказу в обслуживании путем удаления важных файлов, таких как package.json. Проблема решена в версии 1.12.1.

Показать оригинальное описание (EN)

A path traversal vulnerability exists in mintplex-labs/anything-llm versions up to and including 1.9.1, within the `AgentFlows` component. The vulnerability arises from improper handling of user input in the `loadFlow` and `deleteFlow` methods in `server/utils/agentFlows/index.js`. Specifically, the combination of `path.join` and `normalizePath` allows attackers to bypass directory restrictions and access or delete arbitrary `.json` files on the server. This can lead to information disclosure, such as leaking sensitive configuration files containing API keys, or denial of service by deleting critical files like `package.json`. The issue is resolved in version 1.12.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.0

Тип уязвимости (CWE)