Vulnerabilidad en Milvus (CVE-2025-64513)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
10/11/2025
Última modificación:
12/11/2025
Descripción
Milvus es una base de datos vectorial de código abierto creada para aplicaciones de IA generativa. Un atacante no autenticado puede explotar una vulnerabilidad en versiones anteriores a la 2.4.24, 2.5.21 y 2.6.5 para omitir todos los mecanismos de autenticación en el componente Milvus Proxy, obteniendo acceso administrativo completo al clúster de Milvus. Esto otorga al atacante la capacidad de leer, modificar o eliminar datos, y de realizar operaciones administrativas privilegiadas como la gestión de bases de datos o colecciones. Este problema ha sido solucionado en Milvus 2.4.24, 2.5.21 y 2.6.5. Si una actualización inmediata no es posible, se puede aplicar una mitigación temporal eliminando el encabezado sourceID de todas las solicitudes entrantes a nivel de gateway, API gateway o balanceador de carga antes de que lleguen al Milvus Proxy. Esto evita que los atacantes exploten el comportamiento de omisión de autenticación.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA



