Yuxi é uma plataforma de desenvolvimento de base de conhecimento inteligente baseada em modelos de grande porte e de grafos de conhecimento. Antes da versão 0.6.2, o mecanismo de autenticação do projeto contém uma falha. Nas versões afetadas, o sistema não valida suficientemente o token de identidade no cabeçalho da Autorização — apenas realizando uma verificação de validade. Isto permite que um token de administrador gerado em outra instância de implantação ou ambiente de teste local seja usado para acessar as interfaces de gerenciamento de backend de uma instância afetada diferente. Um atacante que obtém ou constrói um token de autorização de administrador aceitável pode contornar a autenticação de login normal e obter privilégios de administrador. Esta vulnerabilidade pode permitir que um atacante acesse as configurações do sistema, invoque APIs de gerenciamento de backend, crie contas de administrador e, em última análise, tome o controle do backend do sistema. Este problema foi corrigido na versão 0.6.2. Antes de atualizar, os usuários são aconselhados a implementar as seguintes medidas temporárias: Defina a variável ambiente `JWT_SECRET_KEY` para um valor não predeterminado, e configure uma chave JWT/autenticação suficientemente forte e única para cada instância de implantação; e/ ou evite expor interfaces de gerenciamento de backend diretamente para a rede pública. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 50561 foi publicado em 2026 - 08 - 12 T 15: 17: 38.307 Z e última modificação em 2026 - 08 - 13 T 17: 17: 23.750 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.4, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L, pontuação de exploração 3.9, pontuação de impacto 5.5; CVSS.
Classificações de fraqueza associadas: CWE- 287.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.