PT-2026-8025 · Milvus · Milvus

·

CVE-2026-26190

·

Publicado

2026-02-11

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Milvus anteriores a 2.5.27 Versões do Milvus anteriores a 2.6.10
Descrição O Milvus, um banco de dados vetorial de código aberto para aplicações de IA generativa, é afetado por uma falha que permite bypass de autenticação. O software expõe a porta TCP 9091 por padrão, e o endpoint de depuração /expr utiliza um token de autenticação padrão fraco e previsível derivado de etcd.rootPath (padrão: by-dev), permitindo a avaliação de expressões arbitrárias. A API REST completa (/api/v1/*) está registrada na porta de métricas/gerenciamento sem autenticação, permitindo acesso não autenticado a todas as operações de negócio, incluindo manipulação de dados e gerenciamento de credenciais.
Recomendações As versões do Milvus anteriores a 2.5.27 devem ser atualizadas para a versão 2.5.27 ou posterior. As versões do Milvus anteriores a 2.6.10 devem ser atualizadas para a versão 2.6.10 ou posterior.

Exploit

Correção

RCE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MILVUS-2026-26190
CVE-2026-26190
GHSA-7PPG-37FH-VCR6
GO-2026-4481
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Milvus