CVE-2025-64513
Milvus Proxy weist eine kritische Schwachstelle zur Umgehung der Authentifizierung auf
- Veröffentlicht
- 10.11.2025
- Aktualisiert
- 12.11.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 62,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Milvus ist eine Open-Source-Vektordatenbank, die für generative KI-Anwendungen entwickelt wurde. Ein nicht authentifizierter Angreifer kann eine Schwachstelle in Versionen vor 2.4.24, 2.5.21 und 2.6.5 ausnutzen, um alle Authentifizierungsmechanismen in der Milvus-Proxy-Komponente zu umgehen und vollen administrativen Zugriff auf den Milvus-Cluster zu erlangen. Dies gewährt dem Angreifer die Möglichkeit, Daten zu lesen, zu ändern oder zu löschen sowie privilegierte administrative Operationen wie die Verwaltung von Datenbanken oder Sammlungen durchzuführen. Dieses Problem wurde in Milvus 2.4.24, 2.5.21 und 2.6.5 behoben. Falls ein sofortiges Upgrade nicht möglich ist, kann eine vorübergehende Abhilfe angewendet werden, indem der sourceID-Header aus allen eingehenden Anfragen auf der Ebene des Gateways, API-Gateways oder Load Balancers entfernt wird, bevor diese den Milvus-Proxy erreichen. Dies verhindert, dass Angreifer das Verhalten der Authentifizierungsumgehung ausnutzen können.
Quellen
1PoC für CVE-2025-64513 — Milvus Proxy Authentication Bypass Schwachstelle Batch-Scanner zur Überprüfung von unbefugtem Zugriff und zum Sammeln von Milvus-Version, -Gesundheit und -Datenbankinformationen. Nur für Sicherheitsforschung und defensive Validierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.