취약점  ·  2026-08-08

LightRAG API Server — 기본적으로 인증 비활성화, 모든 인터페이스에 바인딩

취약점High 영향도GlobalCVE-2026-61808
NVD는 2026년 8월 7일 CVE-2026-61808 (CVSS 9.8, Critical)을 발표했습니다. 이는 인기 있는 검색 증강 생성 프레임워크인 LightRAG가 버전 1.5.4까지 API 서버를 모든 인터페이스에 바인딩하고 기본적으로 인증을 비활성화한 상태로 제공된다는 것을 설명합니다.
RAG 파이프라인은 엔터프라이즈 지식 기반 LLM 배포의 핵심입니다. RAG 지식 기반을 읽거나 오염시키거나 삭제할 수 있는 인증되지 않은 공격자는 민감한 인덱싱된 문집을 유출할 수 있을 뿐만 아니라 다운스트림 LLM 응답으로 공급되는 검색 결과를 손상시킬 수 있습니다 (지식 기반 오염을 통한 간접 프롬프트 주입). 기본적으로 인증 장벽이 없습니다.
LightRAG API 서버는 0.0.0.0 (모든 네트워크 인터페이스)에 바인딩되어 있으며 기본적으로 인증이 비활성화되어 있습니다. 포트에 도달할 수 있는 모든 인증되지 않은 네트워크 공격자는 인덱싱된 모든 문서 콘텐츠를 읽을 수 있고, 문서를 업로드 또는 삭제할 수 있으며, 자격 증명 없이 RAG 지식 기반을 수정할 수 있습니다.
HKUDS LightRAG ≤ 1.5.4
수정된 커밋 이후로 업그레이드 (https://github.com/HKUDS/LightRAG/commit/0bd102401b4b28a02664e5b6af476bf7a4470292); 프로덕션 배포에서 명시적으로 인증을 활성화하고 localhost/내부 인터페이스에만 바인딩합니다.
NVD CVE-2026-61808HKUDS/LightRAG fix commit
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →