PT-2026-96825 · Lightrag · Lightrag

CVE-2026-85734

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas LightRAG versões anteriores a 1.5.5
Description O endpoint 'POST /login' em lightrag/api/lightrag server.py não implementa limite de taxa (rate limiting), bloqueio de conta, atrasos ou contadores para tentativas de autenticação malsucedidas. Isso permite que um invasor de rede realize ataques de força bruta enviando palpites de senha na velocidade total de requisição. A recuperação bem-sucedida de credenciais concede acesso autenticado a documentos, ao grafo de conhecimento e a operações administrativas.
Recommendations Atualize para a versão 1.5.5.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85734
GHSA-FRCH-4W6V-Q5XX

Produtos afetados

Lightrag