PT-2026-96828 · Lightrag · Lightrag

CVE-2026-86062

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas LightRAG versões anteriores a 1.5.5
Description O LightRAG WebUI está sujeito a cross-site scripting (XSS) persistente porque renderiza o conteúdo de respostas e pensamentos do assistente como HTML bruto sem um sanitizador de HTML. A aplicação utiliza react-markdown configurado com rehypeRaw e skipHtml=false, permitindo que um invasor armazene payloads de HTML e JavaScript ao adicionar um documento através dos endpoints POST /documents/text ou POST /documents/upload. Quando um usuário recupera esse conteúdo através do endpoint POST /query, o payload é renderizado como conteúdo ativo no navegador.
Detalhes técnicos incluem:
  • O componente vulnerável está localizado em lightrag webui/src/components/retrieval/ChatMessage.tsx.
  • Um invasor pode usar elementos como <iframe srcdoc="..."> para executar JavaScript arbitrário.
  • O caminho de renderização do Mermaid também é vulnerável porque é inicializado com securityLevel: 'loose', o que desativa a sanitização de saída e injeta SVG gerado via innerHTML.
  • O KaTeX está configurado com trust: true, o que permite o carregamento de recursos externos arbitrários através de includegraphics{URL}.
A exploração bem-sucedida permite que o invasor execute scripts na origem do LightRAG WebUI, possibilitando o roubo de tokens de API do localStorage e a tomada total de controle da API.
Recommendations Atualize o LightRAG para a versão 1.5.5. Como mitigação temporária, restrinja a capacidade de fazer upload ou adicionar documentos via POST /documents/text e POST /documents/upload apenas a usuários confiáveis. Altere a configuração do KaTeX para trust: false para evitar o carregamento de recursos externos arbitrários.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86062
GHSA-XPJQ-3W4W-W5WR

Produtos afetados

Lightrag