CVE-2026-24477CVE-2026-24477是Mintplex-Labs开发的AnythingLLM应用中的一个高危信息泄露漏洞。AnythingLLM是一款将文档内容转换为上下文向量的应用,供大语言模型(LLM)在聊天时进行检索增强生成(RAG)。该漏洞影响1.10.0之前的所有版本,当AnythingLLM配置使用Qdrant作为向量数据库并启用API密钥认证时,系统会在/api/setup-complete接口中以明文形式返回QdrantApiKey。由于该接口无需认证即可访问,攻击者可以轻易获取Qdrant向量数据库的完全访问凭证。Qdrant数据库通常存储AnythingLLM的核心知识库和向量化后的文档内容,攻击成功后可导致机密文档泄露、语义搜索功能被完全控制等严重后果。
漏洞根源在于AnythingLLM的/api/setup-complete接口未对QdrantApiKey进行脱敏处理。当应用配置使用Qdrant作为向量数据库时,API密钥被存储在配置中,但在返回设置完成状态时,该密钥以明文形式出现在响应JSON中。由于该接口不需要任何认证(PR:N),任何能够访问应用的未授权用户都可以通过发送HTTP GET请求获取完整的Qdrant访问凭证。攻击者获取QdrantApiKey后,可直接使用Qdrant客户端连接数据库,执行读写操作,窃取所有已索引的文档向量和原始内容,甚至可以修改或删除知识库数据,影响AnythingLLM的RAG功能正常运行。漏洞利用复杂度低(AC:L),攻击门槛极低。