HKUDS LightRAG是HKUDS开源的一款检索增强生成框架。 HKUDS LightRAG 1.5.4之前版本存在配置错误漏洞,该漏洞源于CORS_ORIGINS=*与allow_credentials=True的组合,可能导致已验证用户访问恶意网站时静默执行API请求,泄露文档和知识图谱数据或执行删除文档库等破坏性操作。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | LightRAG <= 1.5.4 contains a broken access control vulnerability caused by default CORS_ORIGINS=* with allow_credentials=True in lightrag_server.py, letting malicious websites perform authenticated API requests, exploit requires authenticated user. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-61736.yaml | POC详情 |
暂无评论