LightRAG : CVE-2026-85734, absence de limitation sur /login corrigée en 1.5.5
Veille sécuritéBackend & données
P2Critique

L’API LightRAG exposait son endpoint POST /login sans limitation de débit, verrouillage de compte ni temporisation après les échecs. Un acteur distant peut donc multiplier les tentatives d’authentification à cadence réseau.

PythonLightRAGAPI
IdentifiantCVE-2026-85734
EPSS
Exploitationnon connue / non déterminée
Correctif1.5.5

Analyse technique

La vérification de mot de passe renvoie une erreur 401 en cas d’échec mais ne maintient aucun compteur de tentatives, mécanisme de backoff, CAPTCHA ou verrouillage. La correction est référencée dans la version 1.5.5.

Impact, versions et correctif

VecteurRéseau, via l’endpoint d’authentification exposé.
PréconditionsLe serveur LightRAG doit être accessible au réseau et l’authentification doit être activée.
ImpactCompromission de comptes par force brute, puis accès aux documents, au graphe de connaissances et aux opérations administratives accessibles au compte compromis.
Versions affectées< 1.5.5
Version corrigée1.5.5
ContournementRestreindre l’accès réseau à l’interface, placer l’endpoint derrière un contrôle de débit au reverse proxy ou au WAF et appliquer une politique de verrouillage externe jusqu’à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS9.1 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Publication2026-09-22T22:40:22+02:00
Mise à jour2026-09-22T22:40:23+02:00

Détection / vérification

Surveiller les rafales de requêtes POST vers /login, les échecs 401 répétés par IP, compte ou empreinte client, ainsi que les connexions réussies suivant immédiatement de nombreuses erreurs d’authentification.

Action recommandée

Mettre à jour immédiatement LightRAG vers 1.5.5 ou ultérieur et rechercher les tentatives de force brute dans les journaux d’accès et d’authentification.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).