PT-2026-34844 · Unknown · Anything-Llm

Sajdakabir

+1

·

Publicado

2026-04-24

·

Atualizado

2026-04-25

·

CVE-2026-41318

CVSS v3.1

5.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AnythingLLM versões anteriores a 1.12.1
Descrição O renderizador de markdown do chat contém uma regra personalizada insegura para imagens que interpola o texto alt da imagem markdown em um atributo HTML alt sem codificação HTML. Embora a maioria dos locais de chamada utilize DOMPurify.sanitize() como defesa em profundidade, o componente Chartable renderiza legendas de gráficos sem sanitização. Um invasor capaz de influenciar a saída do LLM — como por meio de injeção de prompt indireta em um documento de espaço de trabalho compartilhado ou criando um registro de gráfico em um espaço de trabalho multiusuário — pode desencadear Cross-Site Scripting (XSS) de nível DOM armazenado, que é uma vulnerabilidade que permite a execução de scripts maliciosos no navegador do usuário. O histórico do chat é carregado via endpoint 'GET /api/workspace/:slug/chats' e renderizado na interface do usuário.
Recomendações Atualize para a versão 1.12.1.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41318

Produtos afetados

Anything-Llm