事件经过
Yuxi是一个基于大语言模型的智能知识库和知识图谱智能体开发平台。在0.6.2版本之前,CVE-2026-50561(CVSS 9.4、严重)描述了Authorization头中身份令牌验证不足,允许认证绕过。
影响分析
智能体开发平台中构建在知识图和LLM基础上的严重身份认证绕过会暴露任何已部署的知识库智能体到未授权访问,让攻击者可以在没有有效凭证的情况下读取或操纵底层知识图和智能体配置。
攻击途径
攻击者发送带有格式错误/验证不足的Authorization头令牌的请求,绕过身份检查来获得对知识图智能体平台的未授权访问
受影响系统
Yuxi(xerrors/Yuxi) < 0.6.2
缓解措施
升级到Yuxi 0.6.2或更高版本