脅威動向  2026-07-22(水)配信

LightRAGにおけるハードコードされた秘密鍵に起因する認証バイパスの脆弱性

脆弱性
LightRAGにおいて、APIキー認証モードを使用している場合に認証バイパスが発生する脆弱性が存在する。本問題は、リポジトリ内にハードコードされたデフォルトのJWT署名用秘密鍵と、認証なしでアクセス可能なエンドポイントが組み合わさることで発生する。認証されていない遠隔の攻撃者は、ハードコードされた秘密鍵を用いて有効なゲスト用JWTをオフラインで生成し、`LIGHTRAG_API_KEY`による保護を回避して任意のAPIエンドポイントにアクセスすることが可能となる。これにより、ドキュメントの読み取りや削除、知識グラフの改変、キャッシュのクリアなどの破壊的な操作が引き起こされるおそれがある。
対象ソフト
LightRAGは、高度な情報検索と知識グラフの管理を行うために利用されるオープンソースのRAG(Retrieval-Augmented Generation)フレームワークである。
影響
攻撃者によってAPIキーの保護が回避され、ドキュメントの閲覧・削除、任意のドキュメントのアップロード、知識グラフの改変、キャッシュの削除、AIモデルの利用クレジットを消費するクエリの実行といった任意の操作が無認証で実行されるおそれがある。
対応策
lightrag-hku をバージョン 1.5.4 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →