무슨 일이 있었나
NVD는 2026년 8월 7일 CVE-2026-61808 (CVSS 9.8, Critical)을 발표했습니다. 이는 인기 있는 검색 증강 생성 프레임워크인 LightRAG가 버전 1.5.4까지 API 서버를 모든 인터페이스에 바인딩하고 기본적으로 인증을 비활성화한 상태로 제공된다는 것을 설명합니다.
왜 중요한가
RAG 파이프라인은 엔터프라이즈 지식 기반 LLM 배포의 핵심입니다. RAG 지식 기반을 읽거나 오염시키거나 삭제할 수 있는 인증되지 않은 공격자는 민감한 인덱싱된 문집을 유출할 수 있을 뿐만 아니라 다운스트림 LLM 응답으로 공급되는 검색 결과를 손상시킬 수 있습니다 (지식 기반 오염을 통한 간접 프롬프트 주입). 기본적으로 인증 장벽이 없습니다.
공격 경로
LightRAG API 서버는 0.0.0.0 (모든 네트워크 인터페이스)에 바인딩되어 있으며 기본적으로 인증이 비활성화되어 있습니다. 포트에 도달할 수 있는 모든 인증되지 않은 네트워크 공격자는 인덱싱된 모든 문서 콘텐츠를 읽을 수 있고, 문서를 업로드 또는 삭제할 수 있으며, 자격 증명 없이 RAG 지식 기반을 수정할 수 있습니다.
영향받는 시스템
HKUDS LightRAG ≤ 1.5.4
완화 방안
수정된 커밋 이후로 업그레이드 (https://github.com/HKUDS/LightRAG/commit/0bd102401b4b28a02664e5b6af476bf7a4470292); 프로덕션 배포에서 명시적으로 인증을 활성화하고 localhost/내부 인터페이스에만 바인딩합니다.