安全研究
安全漏洞
The Milvus Project Milvus 身份认证绕过漏洞 (CVE-2026-26190)
发布日期:2026-02-13
更新日期:2026-03-31
受影响系统:The Milvus Project Milvus < 2.6.10
The Milvus Project Milvus < 2.5.27
描述:
CVE(CAN) ID:
CVE-2026-26190
Milvus是The Milvus Project开源的高性能的云原生矢量数据库。
Milvus 2.5.27之前版本和2.6.10之前版本身份认证绕过漏洞,该漏洞源于/expr调试端点使用etcd.rootPath生成的弱且可预测的默认认证令牌,攻击者可利用该令牌执行任意表达式,此外完整的REST API被注册在指标/管理端口上,且未实施任何身份认证,导致未授权用户可以访问所有业务操作,包括数据操作和凭据管理。
<**>
建议:
厂商补丁:
The Milvus Project
------------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/milvus-io/milvus/security/advisories/GHSA-7ppg-37fh-vcr6浏览次数:79
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |