Milvus · Milvus · CVE-2026-26190
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Milvus anteriores a 2.5.27
Versões do Milvus anteriores a 2.6.10
**Descrição**
O Milvus, um banco de dados vetorial de código aberto para aplicações de IA generativa, é afetado por uma falha que permite bypass de autenticação. O software expõe a porta TCP 9091 por padrão, e o endpoint de depuração `/expr` utiliza um token de autenticação padrão fraco e previsível derivado de `etcd.rootPath` (padrão: by-dev), permitindo a avaliação de expressões arbitrárias. A API REST completa (`/api/v1/*`) está registrada na porta de métricas/gerenciamento sem autenticação, permitindo acesso não autenticado a todas as operações de negócio, incluindo manipulação de dados e gerenciamento de credenciais.
**Recomendações**
As versões do Milvus anteriores a 2.5.27 devem ser atualizadas para a versão 2.5.27 ou posterior.
As versões do Milvus anteriores a 2.6.10 devem ser atualizadas para a versão 2.6.10 ou posterior.