實證研究 發布於 AIA: 2026年8月5日

向量資料庫曝露研究與 Milvus 身分驗證繞過:AI 向量層成為實體機敏資料與控制邊界盲點

Orca Security 揭露多起直連網際網路的向量資料庫 (Vector Database) 暴露事件,發現其不僅儲存 Embedding 向量,更留存了明文原始文本、個人身分識別資訊 (PII)、醫療紀錄、機密憑證 (secrets) 與內部系統組態。在受控測試中,研究人員利用某支援工單索引中洩漏的明文憑證,成功登入對應的外部 SaaS 系統。與此同時,熱門向量資料庫 Milvus 被爆出兩項重大漏洞,分別透過受信任的 sourceID 標頭偽造及 9091 連接埠上的未授權 API 繞過身分驗證。此案例印證了:向量資料庫絕非單純的 AI 運算組件,而是承載極高機敏資料且需嚴格防禦的控制邊界。

Authentication BypassCredential ExposureIdentity & AccessData GovernanceVector Database
6 項對應的 AIDEFEND 防禦手法

威脅分析

  • 向量資料庫往往持久化保存了可直接閱讀的明文原始資料。 Orca 於公網暴露的資料庫中,發現原始內文、metadata (中繼資料)、個人與醫療敏感紀錄、帳密憑證及內部架構組態。在受控驗證中,研究團隊利用某客服工單索引內存放的明文 SaaS 憑證,成功通過外部對應服務的身分驗證。
  • CVE-2025-64513 盲目信任由呼叫端控制的身分聲明標頭。 攻擊者可構造特製的 sourceID HTTP 標頭,誘使脆弱的 Milvus Proxy 誤將外部公網請求判定為信任的內部節點,從而完全繞過密碼與 API Key 檢查。官方修復版本為 2.4.24、2.5.21 與 2.6.5。
  • CVE-2026-26190 在 9091 連接埠曝露了兩條未經授權的攻擊路徑。 其一為 /expr 路由採用可由預設 etcd.rootPath 推導出的固定驗證值;其二為 /api/v1/* REST 路由完全缺乏身分驗證。能連通該連接埠的攻擊者可讀取機密憑證、操控帳號與向量 Collection、中斷服務,於特定條件下更可發起任意檔案寫入。
  • 公網暴露狀態與漏洞可行性不等同已發生惡意入侵事件。 Orca 確認了實體資料暴露並完成負責任揭露;Milvus 通告則證實了技術可行性。目前尚無公開證據顯示上述漏洞已被用於實際攻擊。

適用的 6 項 AIDEFEND 防禦手法

AID-H-003.010
Deployed AI Software Vulnerability Remediation Lifecycle
極高
全面盤點線上運行的 Milvus 版本與容器映像檔雜湊值 (image digest),比對兩項 CVE 漏洞通告,使用最新受支援且含修復修正檔的版本重建環境。完成分階段部署後,實地回檢所有執行個體以確認脆弱版本已全數下線。此控制可直接封堵產品漏洞,而網路隔離雖屬必要,但不可替代版本升級。
AID-I-002.001
Internal AI Network Segmentation
極高
將向量資料庫與管理介面收容於專用的私有網路微隔離區 (Micro-segmentation),透過預設拒絕 (Default-Deny) 及嚴格指定連接埠與工作負載的防火牆規則控管流量。封鎖公網直連並阻擋未授權節點連通 Milvus 9091 連接埠,能在外部請求觸及脆弱 Handler 前即時切斷攻擊路徑。
AID-H-005.005
Embedding & Vector Store Confidentiality
在產生 Embedding 向量前,徹底過濾與去識別化機密憑證與非必要 PII 資料;對向量資料庫與備份檔案實施靜態加密 (Encryption at Rest),並嚴格限縮原始紀錄與向量資料的匯出權限。此舉能大幅降低暴露風險;惟靜態加密無法抵禦線上 API 遭入侵後的合法查詢洩漏。
AID-H-004.002
Service & API Authentication
要求所有資料與管理路由 (包含內部 Handler) 皆須驗證明確的工作負載身分 (Workload Identity),並強制執行細粒度授權。導入 mTLS 與工作負載憑證可防止呼叫端單憑偽造的內部標頭取得權限,但此控制項必須配合 Milvus 版本升級同步落實。
AID-E-001.001
Root & Long-Lived Credential Object Eviction
若向量資料庫確認已曝露密碼、API Key、Client Secret 或長效證書,應立即至權威簽發端 (IDP/CA) 強制撤銷或輪替 (Rotate) 涉案的憑證集合,並同步更新所有使用端。此動作能終止外洩憑證的後續濫用,但無法追溯消除已發生的資料暴露歷史。
AID-M-001.005
Public AI Endpoint & Agent-Service Exposure Discovery
從無權限的外部視角定期發起主動資產掃描,即時排查暴露於網際網路的向量與管理介面,並將服務與負責人、環境、身分驗證要求及核准的暴露目的進行對帳。此防線能精準發現孤兒系統或意外公開的測試環境,但產出的掃描結果仍需交由專責團隊落實修復。

身為資安防禦者,我們應該這麼做

  • 徹底移除向量資料庫與管理連接埠的網際網路直連。除非具備已核准的實體業務相依性,否則應於防火牆、安全群組 (Security Group) 及 Kubernetes NetworkPolicy 中完全封鎖 Milvus 9091 連接埠。
  • 將 Milvus 升級至目前受支援且包含兩項安全修復的版本。切勿將過濾前端 sourceID 標頭或修改 etcd.rootPath 視為最終修復手段,該類作法僅能作為過渡期的暫時性處置。
  • 徹底盤點每個向量資料庫實際儲存與持久化的內容,包含原始文本片段、metadata、備份、憑證與客服工單。主動刪除檢索業務非必需的機密憑證與個人資料。
  • 從未信任的網路與身分視角對所有資料與管理路由發起 Penetration Testing,確認主要 API 啟用身分驗證後,輔助的 Metrics、Debug 或 REST 監聽介面並未留有未受保護的入口。
  • 對於已確認的暴露事件,應妥善保全鑑識證據 (Forensic Evidence)、釐清遭存取紀錄範疇、即時通知對應負責人,並強制撤銷或輪替 (Rotate) 其中涉及的所有實體憑證。

結論

這兩項研究共通揭示了一個被嚴重低估的資安盲點:向量架構層絕非低風險的 AI 配角。Orca 的研究驗證了向量庫常保存可直接閱讀的明文原始資料與有效帳密憑證;Milvus 漏洞則展現了內建的信任捷徑與輔助管理介面如何直接瓦解防守方以為已啟用的身分驗證。團隊可參考 AIDEFEND  對應的防禦手法,分別落實受支援版本的漏洞修補流程、私有網路微隔離、工作負載身分驗證、資料最小化、公網暴露資產盤點,以及事件範圍內的憑證撤銷與輪替。