Milvus Assess
Überblick
Milvus ist eine Open-Source, Cloud-native Vektordatenbank für großangelegte Ähnlichkeitssuche hinter Generative-AI- und Retrieval-Workloads. Die folgenreichste Produktänderung in diesem Zyklus ist eher eine Richtungsänderung als eine Skalierungsfrage: Milvus 3.0s External Collection erlaubt es der Datenbank, ANN-Indizes über Daten zu erstellen und zu bedienen, die in Parquet, Iceberg, Lance oder Vortex in einem bestehenden Lake verbleiben, statt eine von der Datenbank verwaltete Serving-Kopie zu benötigen, die per ETL-Pipeline synchronisiert wird (Milvus-Blog). Für Teams, deren Embeddings bereits im Lake produziert und versioniert werden, ist das ein tatsächlich anderes architektonisches Angebot gegenüber Copy-in-Vektorspeichern.
Die Sicherheitslage hat sich jedoch signifikant und in die andere Richtung verändert. CVE-2026-26190 – Advisory GHSA-7ppg-37fh-vcr6, veröffentlicht am 11. Februar 2026 – beschreibt zwei Authentication-Bypasses auf TCP-Port 9091, den Milvus standardmäßig exponiert: Der /expr-Debug-Endpoint akzeptiert einen auth-Parameter, der standardmäßig auf den bekannten etcd.rootPath-Wert by-dev gesetzt ist, was beliebige interne Expression-Evaluierung und die Offenlegung von MinIO-Secrets, etcd-Credentials und User-Credential-Hashes erlaubt; zudem ist die vollständige /api/v1/*-REST-API auf dem Metrics-/Management-Port ohne jegliche Authentifizierung registriert, was Datenmanipulation und Credential-Management umfasst (Advisory, NVD). Die CNA bewertete es mit 9,8 (kritisch). Dies folgt auf CVE-2025-64513, einen kritischen Proxy-Bypass über einen gefälschten sourceID-Header, der vollständigen administrativen Cluster-Zugriff gewährte (GHSA-mhjq-8c7m-3f7p).
Milvus bleibt in Assess, da beide Tatsachen gleichzeitig gelten: Die Lake-native Richtung ist eine praktische Evaluierung wert, und die Authentication-Surface ist mehr als einmal mit beobachteter Ausnutzung ausgefallen. Gepatchte Versionen existieren und Hardening-Guidance ist öffentlich verfügbar, weshalb dies kein pauschaler Hold ist – aber die Evidenz verschiebt nun die Beweislast auf Ihr Deployment-Hardening, nicht auf den Benchmark.
Adoptionssignale
- Milvus 3.0 führt External Collection ein, das lake-residente Parquet-, Iceberg-, Lance- und Vortex-Daten vor Ort indiziert und bedient, statt einen kopierten Serving-Datensatz zu erfordern (Milvus-Blog).
- Vulnerability-Handling läuft über veröffentlichte GitHub-Security-Advisories mit benannten gepatchten Versionen – 2.4.24, 2.5.21, 2.6.5 für den Proxy-Bypass; 2.5.27 und 2.6.10 für den Port-9091-Bypass – sowie einem dokumentierten Gateway-Workaround für Teams, die nicht sofort upgraden können (GHSA-mhjq-8c7m-3f7p).
- Milvus taucht mittlerweile als Standard-Vergleichsprodukt in Vektordatenbank-Security-Buyer's-Guides und Hardening-Reviews neben Pinecone, Weaviate, Qdrant und Chroma auf, was als Proxy für das Evaluierungsvolumen in Security-geprüften Umgebungen dient (Vergleich, Particula).
- Dokumentierte Multi-Tenancy-Patterns auf Database-, Collection- und Partition-Ebene, mit RBAC bestätigt für die ersten beiden, geben Platform-Teams etwas Konkretes, gegen das sie designen können (Vergleich).
Risiken
- Unauthentifizierte Management-Surface auf 9091. Versionen vor 2.5.27 und 2.6.10 registrieren die komplette REST-API auf dem Metrics-/Management-Port ohne jegliche Authentifizierung und exponieren einen
/expr-Debug-Endpoint, der nur durch das vorhersehbare Standard-Tokenby-devgeschützt ist; die Erreichbarkeit dieses Ports entspricht einer vollständigen Systemkompromittierung, einschließlich Credential-Management (Advisory). - Bestätigte Ausnutzung, kein theoretisches Risiko. CVE-2026-26190 wird als in Sensoren zwischen Juni und August 2026 beobachtet gemeldet, mit einem EPSS von nahe 37 %, obwohl es derzeit nicht in der CISA-KEV-Liste steht (Previdian).
- Unsichere Defaults überstehen die Erstinstallation. Milvus 3.0.0 liefert
authorizationEnabledmit false und Root-PasswortMilvusaus, und der Standalone-Compose veröffentlicht den Object Store auf 9000 und 9001 mit Standard-Credentials; schlimmer noch, Dockers veröffentlichte Ports werden in dernat-Tabelle umgeleitet, bevor eineufw-INPUT-Regel sie überhaupt auswertet, sodass eine Firewall, die Sie für geschlossen halten, es möglicherweise nicht ist (Particula). - Exposure wird zum Lateral-Movement-Pivot. Forschung zu im Internet exponierten Vektordatenbanken fand PII, medizinische Aufzeichnungen und Klartext-Credentials, die per semantischer Suche abrufbar waren, wobei die gewonnenen Credentials anschließend zur Authentifizierung bei nicht verwandten externen Plattformen verwendet wurden – der Blast-Radius einer exponierten Instanz beschränkt sich nicht auf die Embeddings (Orca).
- Wiederholte Ausfälle in derselben Control Plane. Ein kritischer Proxy-Auth-Bypass, ein kritischer Management-Port-Bypass und ein unauthentifizierter Denial of Service über 2.6 hinweg sind alle innerhalb von etwa einem Jahr aufgetreten, und ein im Mai 2026 gegen 2.6.15 eingereichter Security-Report war Mitte Juli weiterhin offen und auf einen späteren Milestone verschoben (SentinelOne, Issue #49855).
- Client-seitige und Tenancy-Fallstricke. Nicht sanitisierter User-Input, der in Vektor-Metadaten konkateniert wird, hat zu Injection geführt, die Configuration Disclosure zur Folge hatte, und übermäßig privilegierte Full-Cluster-API-Keys erlauben es, dass eine einzige Kompromittierung Embeddings vergiftet oder Indizes löscht (Kodem). RBAC ist auf Partition-Ebene nicht verfügbar, sodass Partitionen keine Tenant-Sicherheitsgrenze darstellen (Vergleich).
Vorteile & Nachteile
Vorteile
- Milvus 3.0s External-Collection-Feature erstellt und bedient ANN-Indizes über Daten, die in Parquet, Iceberg, Lance oder Vortex verbleiben, wodurch die zweite Serving-Kopie und die Sync-ETL entfallen, die klassische Vektordatenbanken benötigen (Milvus-Blog).
- Kritische Probleme wurden über veröffentlichte GitHub-Security-Advisories mit expliziten gepatchten Versionen behandelt, im Fall des Proxys zudem mit einem Workaround auf Gateway-Ebene, der den
sourceID-Header entfernt, sodass die Behebung ohne Replatforming möglich ist (GHSA-mhjq-8c7m-3f7p). - Milvus dokumentiert drei Tenant-Isolationsstrategien für einen gemeinsam genutzten Cluster – auf Database-, Collection- und Partition-Ebene – mit RBAC-Support auf Database- und Collection-Ebene, was Platform-Teams eine dokumentierte Grundlage für Multi-Tenant-Design gibt (Vergleich).
Nachteile
- CVE-2026-26190 registriert die vollständige REST-API auf dem Metrics-/Management-Port 9091 ohne jegliche Authentifizierung und legt damit Datenmanipulation und Credential-Management für jeden Angreifer offen, der den Port erreichen kann; die CNA bewertete es mit 9,8 (kritisch), und Ausnutzung wurde bereits in Sensoren beobachtet, mit einem EPSS von rund 37 % (NVD, Previdian).
- Die Defaults sind ab Werk unsicher: Milvus 3.0.0 liefert
authorizationEnabledmit dem Wert false und einem Standard-Root-Passwort vonMilvusaus, und die Standalone-Compose-Datei veröffentlicht den Object Store auf den Ports 9000 und 9001, wobei das Standard-Credential-Paar weiterhin aktiv bleibt (Particula). - Die Authentication-Surface ist wiederholt und nicht nur einmalig ausgefallen – ein Proxy-Bypass (CVE-2025-64513, bewertet mit 9,3) Ende 2025, der Port-9091-Bypass im Februar 2026 und ein unauthentifizierter Denial-of-Service über 2.6 hinweg – während ein im Mai 2026 gegen 2.6.15 eingereichter Security-Report gegen einen späteren Milestone weiterhin offen ist (SentinelOne, Issue #49855).
Empfehlung
Setzen Sie vor jeder weiteren Evaluierungsarbeit eine harte Versions-Untergrenze: mindestens 2.5.27 oder 2.6.10 für den Management-Port-Bypass und 2.4.24 / 2.5.21 / 2.6.5 für den Proxy-sourceID-Bypass (GHSA-7ppg-37fh-vcr6, GHSA-mhjq-8c7m-3f7p). Behandeln Sie jede laufende Instanz unterhalb dieser Versionen angesichts beobachteter Ausnutzung als Incident, nicht als Backlog-Eintrag. Wenn Sie diese Woche nicht upgraden können, entfernen Sie den sourceID-Header am Gateway oder Load Balancer als dokumentierte Zwischenlösung und blockieren Sie Port 9091 auf Netzwerkebene.
Beheben Sie anschließend die Defaults explizit, da keiner davon bei der Installation sicher ist. Aktivieren Sie authorizationEnabled, rotieren Sie das Standard-Root-Passwort, ersetzen Sie die Compose-Object-Store-Credentials, und verifizieren Sie, dass 9091, 9000 und 9001 von nichts außer Ihrer Control Plane erreichbar sind – testen Sie dabei den tatsächlichen Paketpfad, nicht das ufw-Regelwerk, da Dockers veröffentlichte Ports dieses umgehen (Particula). Platzieren Sie die Datenbank hinter einem privaten Netzwerk, VPN oder authentifizierendem Reverse-Proxy und niemals auf einem öffentlichen Interface (Orca). Scopen Sie API-Keys pro Workload, statt clusterweite Keys zu vergeben, sanitisieren Sie jeglichen User-Input, der in Vektor-Metadaten geschrieben wird, und designen Sie Tenant-Grenzen auf Database- oder Collection-Ebene, nicht auf Partitionen.
Behalten Sie Milvus in Assess und scopen Sie den Spike auf das tatsächlich Neue: Führen Sie External Collection gegen einen nicht-sensiblen Lake-Datensatz aus und messen Sie, ob die Vermeidung des kopierten Serving-Pfads die operative Surface rechtfertigt, die Sie eingehen (Milvus-Blog). Promotion-Kriterien sollten nun eine demonstrierte Patch-Response-SLA einschließen – wie schnell Ihr Team von der Advisory-Veröffentlichung zu gepatchter Produktion gelangen kann – neben den üblichen Latenz- und Recall-Zahlen. Bis Sie das nachweisen können, bevorzugen Sie Managed- oder Lower-Surface-Alternativen für Workloads mit regulierten Daten.
Quellen
- NVD — CVE-2026-26190
- GHSA-7ppg-37fh-vcr6 — unauthentifizierte REST-API auf Metrics-Port 9091
- GHSA-mhjq-8c7m-3f7p — kritischer Authentication-Bypass im Milvus Proxy
- Previdian — CVE-2026-26190 Ausnutzung beobachtet
- SentinelOne — CVE-2026-26190 Authentication-Bypass
- SentinelOne — CVE-2025-64513 Auth-Bypass
- SentinelOne — CVE-2026-69111 Denial of Service
- Milvus Vektordatenbank Security Hardening
- Particula — Vektordatenbank-Sicherheit: Qdrant, Milvus, Weaviate, Chroma
- Orca Security — exponierte Vektordatenbanken
- RAG-Vektordatenbank-Sicherheit und Multi-Tenant-Isolationsvergleich
- Kodem — Vektordatenbank-Client-Sicherheitsprobleme
- Milvus-Blog — 3.0 External Collection
- milvus-io/milvus Issue #49855
- AISecWatch — CVE-2026-26190
Überblick
Milvus ist eine Cloud-native Vector Database für Milliarden-Skala Similarity Search mit Clustering und tiered Storage (Milvus).
Assess, wenn Qdrant- oder pgvector-Limits mit Benchmarks auf Embedding-Dimension und QPS belegt sind. Plant Ops für etcd, Object Storage und Upgrades.
Adoptionssignale
- Wachsende Zahl von Milvus-Referenzen in regulierten und Platform-Engineering-Case-Studies Anfang 2026.
- Dokumentation und Referenzarchitekturen für Milvus decken Enterprise-IAM, Observability und Kostenkontrolle ab.
- Integrationen mit angrenzenden Stack-Komponenten reduzieren Custom Glue Code für neue Squads.
- Community- oder Vendor-Support zeigt planbare Reaktionszeiten für Produktions-Incident-Klassen.
Risiken
- Fehlkonfiguration von Milvus-Zugriffsrichtlinien kann Secrets, PII oder privilegierte Aktionen für Agents exponieren.
- Unbegrenzte Nutzung von Milvus in CI oder Batch-Jobs erzeugt Kostenspitzen ohne Team-Budgets und Alerts.
- Übermäßiges Vertrauen in generierte Outputs ohne Tests erhöht Defect- und Security-Escape-Rates.
- Roadmap-Churn für Milvus kann Custom Extensions obsolet machen ohne quartalsweises Upstream-Tracking.
Vorteile & Nachteile
Vorteile
- Milvus schließt eine klare data-Capability-Lücke mit dokumentierten APIs, wachsendem Ökosystem und messbaren Pilot-Ergebnissen.
- Teams iterieren schneller, wenn Milvus mit bestehender Observability, IAM und CI/CD kombiniert wird statt Ad-hoc-Skripten.
- Enterprise- oder Community-Roadmaps 2026 passen zu agentischer AI, Lakehouse oder sicherer Delivery für RUBINLAKE-Kunden.
Nachteile
- Milvus vergrößert die operative Fläche: Berechtigungen, Kosten und Failure Modes brauchen Runbooks vor Produktionsskalierung.
- Qualität und Security hängen von menschlichem Review, Tests und Governance ab; das Tool ersetzt keine Engineering-Accountability.
- Vendor- oder Projektänderungen können Migration erzwingen ohne Abstraktionsgrenzen und portable Datenformate.
Empfehlung
Behaltet Milvus in Assess, bis ihr Hands-on-Evidenz habt: Time-boxed Spike, Vergleich mit Incumbents, Promotion erst nach operativen und Security-Kriterien.