„`html
Zusammenfassung
CVE-2026-61736 ist eine kritische Cross-Origin Resource Sharing (CORS)-Sicherheitslücke in LightRAG vor Version 1.5.4. Die Schwachstelle ermöglicht es Angreifern, unbefugte API-Anfragen im Kontext authentifizierter Benutzer auszuführen und sensible Daten zu exfiltrieren oder destruktive Operationen durchzuführen.
Betroffene Systeme
Betroffen sind LightRAG-Versionen vor 1.5.4. Das System wird in verschiedenen Umgebungen eingesetzt, in denen Retrieval-Augmented Generation (RAG) für Dokumentenverwaltung und Knowledge Graph-Operationen verwendet wird.
Technische Details
Root Cause: Die vulnerable Konfiguration in lightrag/api/lightrag_server.py setzt standardmäßig CORS_ORIGINS=* kombiniert mit allow_credentials=True. Diese Kombination führt dazu, dass die Starlette CORSMiddleware de facto jeden Origin für authentifizierte Cross-Origin-Anfragen akzeptiert.
Angriffsablauf: Ein Angreifer hostet eine bösartige Website. Wenn ein authentifizierter LightRAG-Benutzer diese Website besucht, wird JavaScript im Browser ausgeführt, das Anfragen gegen die LightRAG-API sendet. Durch die fehlerhafte CORS-Konfiguration werden diese Anfragen mit den Authentifizierungstoken des Benutzers ausgeführt.
Auswirkungen:
- Stille Datenexfiltration von Dokumenten und Knowledge Graph-Daten
- Unbefugte API-Zugriffe mit Benutzerrechten
- Destruktive Aktionen wie Löschen des Document Store
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf LightRAG Version 1.5.4 oder später durchführen
- CORS_ORIGINS nicht auf Wildcard-Einstellungen setzen; spezifische, vertrauenswürdige Origins definieren
- allow_credentials=True nur bei restriktiven Origin-Definitionen verwenden
- Authentifizierte Benutzer über Phishing-Risiken sensibilisieren
Bewertung
CVSS v3.1 Score: 9.3 (Critical) – Die Kombination aus Netzwerk-Zugangsvektor, niedriger Attackkomplexität und hohem Impact auf Vertraulichkeit und Integrität rechtfertigt die kritische Einstufung. Ein Patch ist verfügbar.
„`