PT-2026-5648 · Parisneo · Lollms

CVE-2026-1117

·

Publicado

2026-02-02

·

Atualizado

2026-07-07

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas parisneo/lollms versão 5.9.0
Descrição Existe uma falha no componente lollms generation events.py que permite acesso não autenticado a eventos Socket.IO sensíveis. A função add events registra manipuladores de eventos – generate text, cancel generation, generate msg e generate msg from – sem autenticação ou autorização. Isso permite que clientes não autenticados realizem operações intensivas em recursos ou alterem o estado do sistema, potencialmente levando a negação de serviço, corrupção de estado e condições de corrida. O uso de flags globais (lollmsElfServer.busy, lollmsElfServer.cancel gen) para gerenciamento de estado em um ambiente multi-cliente introduz riscos adicionais, permitindo que um cliente impacte o estado do servidor e de outros clientes.
Recomendações Versões anteriores a 5.9.0 não são afetadas. Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere desativar o componente vulnerável lollms generation events.py até que um patch esteja disponível.

Exploit

Correção

DoS

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1117
GHSA-82FW-CH24-J34W
PYSEC-2026-1586

Produtos afetados

Lollms