Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Magas súlyosságú biztonsági hibát javított a Weaviate

2026. október 1.Forrás: Weaviate
Magas súlyosságú biztonsági hibát javított a Weaviate
Kép: Weaviate

A Weaviate v1.39.3 javítja azt a magas súlyosságú biztonsági hibát, amely egy nem ellenőrzött végpontbeállításon keresztül Google-hitelesítési adatokat küldhetett támadó által megadott címre. A vállalat szerint nincs jele annak, hogy a sérülékenységet kihasználták volna.

A lényeg röviden
  • A Weaviate v1.39.3 javítja a Google-modulok magas súlyosságú hibáját.
  • A hiba támadó által választott címre küldhette a Google-hitelesítést.
  • A generative-google esetében normál olvasási jogosultság is elegendő lehetett.
  • Az érintett verziók a v1.39.3 előtti kiadások.
  • A Weaviate szerint nincs jele a sérülékenység kihasználásának.

Nem ellenőrzött végpont szivárogtathatta ki a hitelesítést

A Weaviate 2026. október 1-jén közzétett biztonsági közleménye szerint a v1.39.3 verzió javítja a Google-ra épülő modulok sérülékenységét. Az érintett modulok a text2vec-google, a multi2vec-google és a generative-google. Ezekben az apiEndpoint beállítás adja meg, milyen gazdagépre küldje a rendszer a Vertex AI-hoz és a Geminihez kapcsolódó kéréseket.

A hibás működés miatt az érték közvetlenül bekerült a kérés URL-jének gazdagépmezőjébe, ellenőrzés nélkül. A Weaviate eközben a beállított Google-hitelesítést bearer tokenként a kéréshez csatolta, függetlenül attól, hogy a kérés valóban a Google szolgáltatásához ment-e. Aki befolyásolni tudta az apiEndpoint értékét, egy saját maga által választott szerverre irányíthatta át a kérést, és ezzel megszerezhette a hitelesítést.

Olvasási jogosultsággal is kihasználható volt az egyik út

A beállítás két módon változhatott. Gyűjtemény létrehozásakor vagy frissítésekor a moduleConfig.text2vec-google.apiEndpoint értékét, illetve a másik két modul megfelelő beállítását lehetett megadni. Ezen a szinten az ellenőrzés csak azt vizsgálta, hogy szerepel-e projektazonosító, magát a végpontot nem ellenőrizte. Ehhez sémaírási jogosultságra volt szükség.

A generative-google modulnál az apiEndpoint közvetlenül egy GraphQL-lekérdezés paramétereként is megadható volt. A lekérdezésenként megadott érték felülírta a gyűjtemény alapértelmezett beállítását. Ehhez elegendő volt a normál olvasási jogosultság egy olyan gyűjteményhez, amely már használta a generative-google modult, így nem kellett sémaírási jogosultság vagy a tárolt konfiguráció módosítása. A Weaviate ezt tekinti a súlyossági besorolás fő okának.

Ha statikus API-kulcsot használtak, ez a kulcs kerülhetett illetéktelen címzetthez. A USE_GOOGLE_AUTH engedélyezésekor egy élő OAuth-hozzáférési token szivároghatott ki, amelynek hatóköre a cloud-platform volt. A Weaviate szerint ez a hatókör az alapul szolgáló szolgáltatásfiók számára elérhető legtöbb Google Cloud API-hoz hozzáférést biztosíthat.

A javítás és a javasolt teendők

A sérülékenység CVSS-értéke 7,1, a hozzá kapcsolódó CVE-azonosító kiosztása még függőben van. A hiba minden v1.39.3 előtti Weaviate-verziót érint. A vállalat azt javasolja, hogy az érintett felhasználók frissítsenek v1.39.3-ra vagy újabb kiadásra.

A javítás mindhárom Google-modul apiEndpoint mezőjére kiterjeszti a végpont-ellenőrzést. Ez a konfiguráció-ellenőrzési rétegben és a GraphQL-lekérdezések paramétereinél is megtörténik. A korábbi védelmi megoldás más szolgáltatók baseURL mezőire vonatkozott, a Google-modulok eltérő nevű apiEndpoint mezőjére nem.

Frissítésig a Weaviate az érintett modulok letiltását javasolja az enabled_modules beállításból való eltávolításukkal. Ha ez nem lehetséges, korlátozni kell a sémaírási jogosultságot és a hozzáférést az érintett modulokat használó gyűjteményekhez. A vállalat emellett azt ajánlja, hogy a Vertex AI-hoz használt szolgáltatásfiók jogosultságait a munkaterheléshez lehető legszűkebbre szabják.

A felhős ügyfeleket már javították

A Weaviate közlése szerint a Weaviate Cloud, valamint az AWS-en, Azure-on és GCP-n futó Marketplace-ügyfelek rendszereit zökkenőmentesen javították. A Weaviate Enterprise Support ügyfelei embargó alatt korai értesítést kaptak, a Dedicated ügyfelekkel pedig a vállalat ügyfélkapcsolati csapatai egyeztetik a szükséges verziófrissítéseket.

A sérülékenységet Syed Anas Mohiuddin független biztonsági kutató fedezte fel, és a Weaviate sebezhetőség-bejelentési programján keresztül jelezte. A vállalat szerint jelenleg nincs arra utaló információ, hogy a hibát a gyakorlatban kihasználták volna.

Kapcsolódó hírek

A Google szeptemberi AI újdonságai: Gemini 4 Argon és WeatherNext 3
Modellek2026. október 2. 17:00

A Google szeptemberi AI újdonságai: Gemini 4 Argon és WeatherNext 3

A Google szeptemberben bemutatta a Gemini 4 Argon modellt, új hangalapú AI-eszközöket és a Gemini alkalmazáshoz kapcsolható szolgáltatásokat. A vállalat tudományos…

Magas kockázatú sérülékenységet javított a Weaviate Google-moduljaiban
Biztonság és etika2026. október 1.

Magas kockázatú sérülékenységet javított a Weaviate Google-moduljaiban

A Weaviate v1.39.3 frissítése magas kockázatú sérülékenységet javít a Google-hátterű modulokban. A hiba miatt egy módosítható végpontbeállítás a Google-hitelesítő…

Cégek és üzlet
Cégek és üzlet2026. szeptember 11. 19:27

A chatbotok személyes beszélgetései válhatnak az új reklámfelületté

A chatbotokba épített reklámok a személyes beszélgetések alapján szabhatják személyre az üzeneteket, ami a Center for Democracy & Technology szerint a felhasználói…