PT-2025-46212 · Milvus · Milvus

CVE-2025-64513

·

Publicado

2025-11-10

·

Atualizado

2026-07-30

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Milvus anteriores à 2.4.24 Versões do Milvus de 2.5.0 a 2.5.20 Versões do Milvus de 2.6.0 a 2.6.4
Descrição Um atacante não autenticado pode contornar os mecanismos de autenticação no componente Milvus Proxy, obtendo acesso administrativo total ao cluster do Milvus. Isso permite ao atacante ler, modificar ou excluir dados, e realizar operações administrativas como gerenciamento de banco de dados ou coleções. A causa raiz é que definir os metadados sourceid como Base64("@@milvus-member@@") contorna as verificações de autenticação. Aproximadamente 6.000 sistemas estão potencialmente afetados.
Recomendações Atualize para a versão 2.4.24 ou posterior do Milvus. Atualize para a versão 2.5.21 ou posterior do Milvus. Atualize para a versão 2.6.5 ou posterior do Milvus. Como mitigação temporária, remova o cabeçalho sourceID de todas as requisições de entrada no gateway, gateway de API ou balanceador de carga antes que elas alcancem o Milvus Proxy.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MILVUS-2025-64513
CVE-2025-64513
GHSA-MHJQ-8C7M-3F7P
GO-2025-4114
OPENSUSE-SU-2026:21483-1

Produtos afetados

Milvus