LightRAG : CVE-2026-85709, fuite d’informations par messages d’erreur API bruts
Veille sécuritéBackend & données
P3Moyenne

Avant 1.5.5, des handlers de l’API LightRAG retournaient directement les chaînes d’exception Python dans les réponses HTTP. Cela peut exposer des chemins locaux, des détails de connexions aux stockages et des informations de configuration.

PythonLightRAGPostgreSQLMongoDBRedisREST APILLM
IdentifiantCVE-2026-85709
EPSS
Exploitationnon connue / non déterminée
Correctif1.5.5

Analyse technique

De nombreux blocs de gestion d’erreurs renvoyaient detail=str(e) ou des variantes équivalentes. Selon le backend concerné, les erreurs peuvent révéler notamment des chemins de fichiers, les hôtes, ports, utilisateurs et noms de bases PostgreSQL, MongoDB ou Redis, ainsi que des diagnostics de fournisseurs LLM. La version corrigée centralise la réponse d’erreur générique et journalise le détail côté serveur.

Impact, versions et correctif

VecteurRéseau, en déclenchant une erreur sur une route API accessible.
PréconditionsUne route vulnérable doit être exposée ; la configuration non authentifiée par défaut augmente l’exposition.
ImpactDivulgation d’informations d’infrastructure et de configuration facilitant des attaques ultérieures ; des URI de connexion mal configurées peuvent éventuellement contenir des secrets.
Versions affectées<= 1.5.4
Version corrigée1.5.5
ContournementNe pas exposer l’API sans authentification ; filtrer les réponses d’erreur au reverse proxy si nécessaire ; ne pas placer de secrets dans des URI susceptibles d’être journalisées ou retournées.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS5.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Publication2026-09-22T22:37:36+02:00
Mise à jour2026-09-22T22:37:37+02:00

Détection / vérification

Rechercher dans les réponses HTTP 4xx/5xx et les journaux d’accès des messages contenant des chemins absolus, des noms de pilotes, des hôtes de bases de données ou des chaînes de connexion.

Action recommandée

Appliquer le correctif éditeur lorsqu’il est disponible, imposer une authentification réseau et remplacer les réponses d’exception détaillées par des erreurs génériques côté client.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).