PT-2026-5648 · Parisneo · Lollms
CVE-2026-1117
·
Publicado
2026-02-02
·
Atualizado
2026-07-07
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
parisneo/lollms versão 5.9.0
Descrição
Existe uma falha no componente
lollms generation events.py que permite acesso não autenticado a eventos Socket.IO sensíveis. A função add events registra manipuladores de eventos – generate text, cancel generation, generate msg e generate msg from – sem autenticação ou autorização. Isso permite que clientes não autenticados realizem operações intensivas em recursos ou alterem o estado do sistema, potencialmente levando a negação de serviço, corrupção de estado e condições de corrida. O uso de flags globais (lollmsElfServer.busy, lollmsElfServer.cancel gen) para gerenciamento de estado em um ambiente multi-cliente introduz riscos adicionais, permitindo que um cliente impacte o estado do servidor e de outros clientes.Recomendações
Versões anteriores a 5.9.0 não são afetadas.
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como solução temporária, considere desativar o componente vulnerável
lollms generation events.py até que um patch esteja disponível.Exploit
Correção
DoS
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lollms