PT-2026-96828 · Lightrag · Lightrag
CVE-2026-86062
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
LightRAG versões anteriores a 1.5.5
Description
O LightRAG WebUI está sujeito a cross-site scripting (XSS) persistente porque renderiza o conteúdo de respostas e pensamentos do assistente como HTML bruto sem um sanitizador de HTML. A aplicação utiliza
react-markdown configurado com rehypeRaw e skipHtml=false, permitindo que um invasor armazene payloads de HTML e JavaScript ao adicionar um documento através dos endpoints POST /documents/text ou POST /documents/upload. Quando um usuário recupera esse conteúdo através do endpoint POST /query, o payload é renderizado como conteúdo ativo no navegador.Detalhes técnicos incluem:
- O componente vulnerável está localizado em
lightrag webui/src/components/retrieval/ChatMessage.tsx. - Um invasor pode usar elementos como
<iframe srcdoc="...">para executar JavaScript arbitrário. - O caminho de renderização do Mermaid também é vulnerável porque é inicializado com
securityLevel: 'loose', o que desativa a sanitização de saída e injeta SVG gerado viainnerHTML. - O KaTeX está configurado com
trust: true, o que permite o carregamento de recursos externos arbitrários através deincludegraphics{URL}.
A exploração bem-sucedida permite que o invasor execute scripts na origem do LightRAG WebUI, possibilitando o roubo de tokens de API do
localStorage e a tomada total de controle da API.Recommendations
Atualize o LightRAG para a versão 1.5.5.
Como mitigação temporária, restrinja a capacidade de fazer upload ou adicionar documentos via
POST /documents/text e POST /documents/upload apenas a usuários confiáveis.
Altere a configuração do KaTeX para trust: false para evitar o carregamento de recursos externos arbitrários.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightrag