CVE-2026-21836HCL DominoIQ的RAG(检索增强生成)功能存在访问控制失效漏洞。在特定场景下,当AI查询处理数据返回请求时,系统未能正确执行文档级别的访问限制检查。此漏洞允许低权限的经过身份验证的攻击者绕过安全策略,非法访问并查看本无权查看的敏感文档数据,造成严重的信息泄露风险。
该漏洞的根本原因在于HCL DominoIQ RAG功能在处理AI查询的数据检索阶段,未能正确应用文档级别的访问控制列表(ACL)。RAG系统旨在通过检索外部知识库来增强大型语言模型(LLM)的响应。在此过程中,系统需要根据发起请求的用户权限来过滤检索到的文档。然而,由于漏洞的存在,系统在聚合数据生成回答时,未对检索出的文档进行有效的权限校验。攻击者只需拥有低权限账户并登录系统,即可构造特定的Prompt或查询语句,诱导后台RAG引擎检索并返回包含敏感信息的文档片段。这种利用方式无需复杂的技术手段,仅需利用系统业务逻辑中的权限缺失缺陷即可实现越权访问。