취약점  ·  2026-09-11

AnythingLLM — admin system-preferences API의 살균되지 않은 meta_page_title/meta_page_favicon을 통한 저장된 XSS

취약점Medium 영향도GlobalCVE-2026-88055
AnythingLLM의 admin system-preferences API는 manager-role 계정이 페이지 메타데이터 필드를 설정하도록 허용하고, 이는 나중에 MetaGenerator에 의해 생성된 HTML에 살균되지 않은 상태로 주입되어 저장된 XSS 취약점을 발생시킵니다.
AnythingLLM은 인기 있는 자체 호스팅 RAG/chat 플랫폼입니다. manager 수준의 권한이 필요하지만, 악의적이거나 손상된 manager 계정이 영향받은 페이지를 로드하는 다른 사용자의 브라우저 컨텍스트에서 임의 스크립트를 실행할 수 있어 세션/자격증명 도용이 발생할 수 있습니다.
manager-role 사용자가 /api/admin/system-preferences를 통해 공격자 제어 meta_page_title 또는 meta_page_favicon 값을 저장합니다. MetaGenerator는 이러한 값을 생성된 페이지에 충분한 살균 없이 삽입하여, 영향받은 페이지를 보는 모든 사용자에게 저장된 XSS를 발생시킵니다.
AnythingLLM, 버전 ≤ 1.16.1
CVE-2026-88055을 해결하는 패치된 AnythingLLM 릴리스로 업그레이드하십시오(vendor commit 참조).
GitHub commit - AnythingLLM fixNVD - CVE-2026-88055
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →