CRITICAL🇬🇧 English

CVE-2026-61736

LightRAG: błędna konfiguracja CORS umożliwia nieautoryzowany dostęp do API

CVSS 9.3v3.1pub. 2026-07-15

LightRAG w wersjach przed 1.5.4 posiada błędną konfigurację CORS, która łączy wartość wildcard `CORS_ORIGINS=*` z opcją `allow_credentials=True`, efektywnie zezwalając każdej stronie internetowej na wykonywanie uwierzytelnionych żądań cross-origin. Atakujący może poprzez złośliwą stronę WWW po cichu eksfiltrować dane lub niszczyć zasoby zalogowanego użytkownika.

Pokaż oryginał (EN)

LightRAG provides simple and fast retrieval-augmented generation. Prior to 1.5.4, the server defaults to CORS_ORIGINS=* combined with allow_credentials=True in lightrag/api/lightrag_server.py, causing Starlette CORSMiddleware to effectively whitelist every origin for credentialed cross-origin requests. Any malicious website visited by an authenticated LightRAG user can silently make authenticated API requests, exfiltrating documents and knowledge graph data or performing destructive actions such as deleting the document store. This vulnerability is fixed in 1.5.4.

🤖 Analiza AI
Jak działa

Middleware Starlette CORSMiddleware skonfigurowany jednocześnie z `CORS_ORIGINS=*` i `allow_credentials=True` akceptuje żądania cross-origin z dowolnej domeny wraz z poświadczeniami (np. ciasteczkami sesji). Wystarczy, że uwierzytelniony użytkownik LightRAG odwiedzi złośliwą stronę internetową — przeglądarka automatycznie dołączy jego dane uwierzytelniające do żądań kierowanych do serwera LightRAG. W ten sposób złośliwa strona może wykonywać w tle pełne, uwierzytelnione wywołania API bez wiedzy użytkownika.

Skutki

Atakujący może eksfiltrować dokumenty oraz dane grafu wiedzy przechowywane w LightRAG, a także wykonywać destrukcyjne operacje, takie jak usunięcie całego repozytorium dokumentów.

Mitygacja

Należy zaktualizować LightRAG do wersji 1.5.4 lub nowszej, w której problem został naprawiony. Szczegóły dostępne w referencjach producenta oraz w tagach wydania v1.5.4 na GitHub.

Kogo dotyczy

LightRAG w wersjach przed 1.5.4 (dotyczy pliku lightrag/api/lightrag_server.py)

Uwagi

Podatność sklasyfikowana jako CWE-942 (Permissive Cross-domain Policy with Untrusted Domains). Poprawka dostępna w trzech commitach: 09567a4, df68d75, ebba654, opublikowana w wersji v1.5.4.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje