Kerentanan  ·  2026-08-08

LightRAG API Server Ships With Authentication Disabled by Default, Binds All Interfaces

KerentananHigh dampakGlobalCVE-2026-61808
NVD menerbitkan CVE-2026-61808 (CVSS 9.8, Critical) pada 7 Agustus 2026, menjelaskan bahwa LightRAG — framework retrieval-augmented-generation populer — dikirim dengan API server yang terikat ke semua interface dan autentikasi dinonaktifkan out of the box melalui versi 1.5.4.
RAG pipeline adalah tulang punggung deployment LLM yang grounded knowledge enterprise; penyerang yang tidak terotentikasi mampu membaca, meracuni, atau menghapus RAG knowledge base dapat mengeksfiltrasi corpus yang diindeks sensitif dan merusak hasil retrieval yang umpan ke dalam respons LLM downstream (injection prompt tidak langsung via knowledge-base poisoning), tanpa barrier autentikasi secara default.
API server LightRAG terikat ke 0.0.0.0 (semua interface jaringan) dengan autentikasi dinonaktifkan secara default. Setiap penyerang jaringan tanpa otentikasi yang dapat menjangkau port dapat membaca semua konten dokumen yang diindeks, mengunggah atau menghapus dokumen, dan memodifikasi RAG knowledge base tanpa kredensial.
HKUDS LightRAG ≤ 1.5.4
Upgrade melewati fixed commit (https://github.com/HKUDS/LightRAG/commit/0bd102401b4b28a02664e5b6af476bf7a4470292); secara eksplisit aktifkan autentikasi dan ikat ke localhost/internal interface saja dalam deployment produksi.
NVD CVE-2026-61808HKUDS/LightRAG fix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →