Apa yang terjadi
NVD menerbitkan CVE-2026-61808 (CVSS 9.8, Critical) pada 7 Agustus 2026, menjelaskan bahwa LightRAG — framework retrieval-augmented-generation populer — dikirim dengan API server yang terikat ke semua interface dan autentikasi dinonaktifkan out of the box melalui versi 1.5.4.
Mengapa penting
RAG pipeline adalah tulang punggung deployment LLM yang grounded knowledge enterprise; penyerang yang tidak terotentikasi mampu membaca, meracuni, atau menghapus RAG knowledge base dapat mengeksfiltrasi corpus yang diindeks sensitif dan merusak hasil retrieval yang umpan ke dalam respons LLM downstream (injection prompt tidak langsung via knowledge-base poisoning), tanpa barrier autentikasi secara default.
Vektor serangan
API server LightRAG terikat ke 0.0.0.0 (semua interface jaringan) dengan autentikasi dinonaktifkan secara default. Setiap penyerang jaringan tanpa otentikasi yang dapat menjangkau port dapat membaca semua konten dokumen yang diindeks, mengunggah atau menghapus dokumen, dan memodifikasi RAG knowledge base tanpa kredensial.
Sistem yang terdampak
HKUDS LightRAG ≤ 1.5.4
Mitigasi
Upgrade melewati fixed commit (https://github.com/HKUDS/LightRAG/commit/0bd102401b4b28a02664e5b6af476bf7a4470292); secara eksplisit aktifkan autentikasi dan ikat ke localhost/internal interface saja dalam deployment produksi.