PT-2025-46212 · Milvus · Milvus
CVE-2025-64513
·
Publicado
2025-11-10
·
Atualizado
2026-07-30
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Milvus anteriores à 2.4.24
Versões do Milvus de 2.5.0 a 2.5.20
Versões do Milvus de 2.6.0 a 2.6.4
Descrição
Um atacante não autenticado pode contornar os mecanismos de autenticação no componente Milvus Proxy, obtendo acesso administrativo total ao cluster do Milvus. Isso permite ao atacante ler, modificar ou excluir dados, e realizar operações administrativas como gerenciamento de banco de dados ou coleções. A causa raiz é que definir os metadados
sourceid como Base64("@@milvus-member@@") contorna as verificações de autenticação. Aproximadamente 6.000 sistemas estão potencialmente afetados.Recomendações
Atualize para a versão 2.4.24 ou posterior do Milvus.
Atualize para a versão 2.5.21 ou posterior do Milvus.
Atualize para a versão 2.6.5 ou posterior do Milvus.
Como mitigação temporária, remova o cabeçalho
sourceID de todas as requisições de entrada no gateway, gateway de API ou balanceador de carga antes que elas alcancem o Milvus Proxy.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Milvus