漏洞  ·  2026-08-08

LightRAG API 服务器默认禁用身份验证,绑定到所有接口

漏洞High 影响GlobalCVE-2026-61808
NVD 于 2026 年 8 月 7 日发布了 CVE-2026-61808(CVSS 9.8,严重),描述了流行的检索增强生成框架 LightRAG 的 API 服务器绑定到所有接口且默认禁用身份验证至 1.5.4 版本的问题。
RAG 管道是企业知识基础 LLM 部署的骨干;能够读取、污染或删除 RAG 知识库的未身份验证攻击者既可以外流敏感索引语料库,也可以破坏输入到下游 LLM 响应中的检索结果(通过知识库污染的间接提示注入),且默认情况下没有身份验证屏障。
LightRAG API 服务器绑定到 0.0.0.0(所有网络接口),默认禁用身份验证。任何能够到达该端口的未身份验证网络攻击者都可以读取所有索引文档内容、上传或删除文档以及修改 RAG 知识库,而无需凭证。
HKUDS LightRAG ≤ 1.5.4
升级到修复的提交版本(https://github.com/HKUDS/LightRAG/commit/0bd102401b4b28a02664e5b6af476bf7a4470292);在生产部署中显式启用身份验证并仅绑定到 localhost/内部接口。
NVD CVE-2026-61808HKUDS/LightRAG fix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →