PT-2026-96823 · Lightrag · Lightrag
CVE-2026-85709
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
LightRAG versões anteriores a 1.5.5
Descrição
O servidor de API do LightRAG retorna texto bruto de exceções Python em respostas de erro HTTP em vários roteadores, incluindo
document routes.py, graph routes.py, query routes.py, ollama api.py e lightrag server.py. Isso ocorre quando as exceções são capturadas e retornadas literalmente usando padrões como detail=str(e) ou detail=str(exc).Este comportamento pode expor detalhes sensíveis da infraestrutura interna para clientes de rede, como caminhos do sistema de arquivos do servidor, hosts de banco de dados, portas, nomes de usuário e nomes de bancos de dados. Além disso, pode vazar diagnósticos do provedor de modelo de linguagem, detalhes internos da biblioteca Python e detalhes de configuração. Para backends configurados via URIs, como o MongoDB, a string de conexão contendo credenciais pode ser revelada. O risco é ampliado pela configuração padrão não autenticada, que permite que essas respostas sejam acessadas sem credenciais.
Recomendações
Atualize para a versão 1.5.5.
Como medida de mitigação temporária, restrinja o acesso de rede ao servidor de API apenas a clientes confiáveis para evitar o disparo não autorizado de respostas de erro.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightrag