CVE-2026-61740CVSS 9.8 치명적2026-07-15
LightRAG API 키 우회 취약점으로 인한 미인가 접근
LightRAG 1.5.4 이전 버전에서, 배포 시 LIGHTRAG_API_KEY는 설정되어 있지만 AUTH_ACCOUNTS가 설정되지 않은 경우 X-API-Key 보호 메커니즘이 우회될 수 있습니다. lightrag/api/auth.py가 하드코딩된 DEFAULT_TOKEN_SECRET으로 폴백되기 때문에 /auth-status 및 /login 엔드포인트가 게스트 JWT를 생성할 수 있으며, lightrag/api/utils_api.py의 combined_dependency가 API 키를 확인하기 전에 유효한 게스트 토큰을 수락합니다. 원격 미인증 공격자는 combined_auth로 보호된 엔드포인트를 호출할 수 있으며, 여기에는 문서 읽기, 업로드, 삭제, 그래프 구조 수정 및 쿼리 엔드포인트가 포함됩니다. 이 취약점은 1.5.4 버전에서 수정되었습니다.
컴포넌트
LightRAG는 간단하고 빠른 검색 증강 생성(RAG) 기능을 제공합니다.
위험
- 미인가 데이터 접근: 공격자가 민감한 문서를 읽거나 업로드하거나 삭제할 수 있습니다
- 시스템 무결성 침해: 공격자가 그래프 구조를 수정하고 임의의 쿼리를 실행할 수 있습니다
- 원격 비인증 공격: 공격자는 어떠한 자격증명 없이도 원격으로 취약점을 트리거하여 인증 메커니즘을 완전히 우회할 수 있습니다
출처
대응 방안- LightRAG를 즉시 1.5.4 이상 버전으로 업그레이드하십시오업그레이드하십시오
- 배포 시 AUTH_ACCOUNTS 환경 변수가 올바르게 구성되어 있는지 확인하십시오
- API 접근 로그를 모니터링하여 비정상적인 미인증 요청 행위를 탐지하십시오
CVE-2026-62378CVSS 9.0 치명적2026-07-16
RustFS Console PDF 미리보기 저장형 XSS 취약점으로 인한 관리자 자격증명 유출
RustFS Console 0.1.7 ~ 0.1.10 버전의 웹 관리 콘솔에서 components/object/preview-modal.tsx 및 components/object/pdf-viewer.tsx 컴포넌트가 확장자 기반 PDF 미리보기 경로 검증이 불충분하여 저장형 크로스사이트 스크립팅(Stored XSS, CWE-79) 보안 취약점이 존재합니다. 공격자는 악성 HTML 콘텐츠가 포함된 파일을 .pdf 형식으로 위장하여 업로드할 수 있으며, 관리자가 콘솔에서 해당 파일을 미리보기할 때 악성 스크립트가 실행됩니다. 이 취약점은 CVE-2026-27822의 회귀 문제로, 관리자의 AccessKeyId, SecretAccessKey 및 SessionToken 등 민감한 자격증명이 직접적으로 노출됩니다. 해당 취약점은 수정 버전(0.1.10에서 수정됨)으로 업데이트하지 않은 모든 RustFS Console 사용자에게 영향을 미칩니다. 공격자는 관리자가 악성 파일에 접근하거나 미리보기하도록 유도하는 것만으로 취약점을 트리거하여 고권한 자격증명을 탈취할 수 있습니다.
컴포넌트
RustFS Console은 RustFS 분산 파일 시스템의 웹 관리 콘솔로, 파일 관리, 미리보기 및 시스템 구성 등의 시각적 운영 기능을 제공합니다.
위험
- 관리자 자격증명 완전 유출: 공격자가 관리자의 AccessKeyId, SecretAccessKey 및 SessionToken을 탈취하여 파일 시스템 관리 권한을 완전히 장악할 수 있습니다
- 저장형 지속 공격: 악성 스크립트가 서버 측에 저장되므로 해당 미리보기 페이지에 접근하는 모든 사용자(특히 관리자)가 매번 재주입 없이 공격에 노출됩니다
- 횡적 이동 및 데이터 변조: 탈취한 자격증명을 이용하여 공격자가 백엔드 스토리지에 추가 접근하여 민감한 데이터를 읽기, 수정 또는 삭제하거나 백도어를 심을 수 있습니다
출처
대응 방안- RustFS Console을 즉시 0.1.10 이상 버전으로 업그레이드하여 공식 수정 패치를 적용하십시오식 수정 패치를 적용하십시오
- 업로드 파일에 대해 확장자에만 의존하지 않고 파일 매직 넘버(Magic Number)도 확인하는 엄격한 콘텐츠 유형 검증을 수행하십시오
- 미리보기 기능에 샌드박스 격리 메커니즘을 활성화하여 모든 스크립트 코드 실행을 차단하십시오