PT-2026-96825 · Lightrag · Lightrag
CVE-2026-85734
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
LightRAG versões anteriores a 1.5.5
Description
O endpoint 'POST /login' em
lightrag/api/lightrag server.py não implementa limite de taxa (rate limiting), bloqueio de conta, atrasos ou contadores para tentativas de autenticação malsucedidas. Isso permite que um invasor de rede realize ataques de força bruta enviando palpites de senha na velocidade total de requisição. A recuperação bem-sucedida de credenciais concede acesso autenticado a documentos, ao grafo de conhecimento e a operações administrativas.Recommendations
Atualize para a versão 1.5.5.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightrag