Kerentanan  ·  2026-09-11

AnythingLLM — stored XSS melalui unsanitized meta_page_title/meta_page_favicon di admin system-preferences API

KerentananMedium dampakGlobalCVE-2026-88055
API admin system-preferences AnythingLLM memungkinkan akun dengan role manager untuk menetapkan field page-metadata yang kemudian diinjeksi tanpa sanitasi ke HTML yang dihasilkan oleh MetaGenerator, menghasilkan kerentanan stored XSS.
AnythingLLM adalah platform RAG/chat self-hosted yang populer; meskipun ini memerlukan privilege level manager untuk dieksploitasi, ini memungkinkan akun manager yang jahat atau terkompromi untuk menjalankan script arbitrer dalam konteks browser dari pengguna lain mana pun yang memuat halaman yang terpengaruh, yang berpotensi menyebabkan session/credential theft.
Pengguna dengan role manager menyimpan nilai meta_page_title atau meta_page_favicon yang dikontrol penyerang melalui /api/admin/system-preferences; MetaGenerator menyisipkan nilai-nilai tersebut ke dalam halaman yang dihasilkan tanpa sanitasi yang cukup, menghasilkan stored XSS terhadap pengguna mana pun yang melihat halaman yang terpengaruh.
AnythingLLM, versions ≤ 1.16.1
Upgrade ke rilis AnythingLLM yang diperbaiki mengatasi CVE-2026-88055 sesuai vendor commit.
GitHub commit - AnythingLLM fixNVD - CVE-2026-88055
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →