Kerentanan  ·  2026-08-04

Emlog Pro — Disabled TLS Certificate Validation for Configured LLM Provider Connections

KerentananMedium dampakGlobalCVE-2026-67598
NVD mempublikasikan CVE-2026-67598 (CVSS 7.4) pada 2026-08-03, menjelaskan platform blog (Emlog Pro) yang menonaktifkan verifikasi sertifikat TLS khusus untuk layanan integrasi AI/LLM-nya, memungkinkan intersepsi MITM yang berdampingan dengan jaringan terhadap kunci API dan respons LLM.
Meskipun Emlog Pro adalah platform blogging PHP yang niche, flaw secara khusus merusak kerahasiaan/integritas lalu lintas fitur AI-nya ke penyedia LLM, mengekspos kredensial API dan konten percakapan ke penyerang tingkat jaringan — eksposur sempit namun konkret khusus AI.
include/service/ai.php menonaktifkan CURLOPT_SSL_VERIFYPEER dan opsi verifikasi TLS terkait ketika membuat permintaan HTTPS keluar ke penyedia LLM yang dikonfigurasi, memungkinkan penyerang yang berdampingan dengan jaringan untuk mengintersepi dan memanipulasi lalu lintas melalui serangan man-in-the-middle dengan sertifikat arbitrer.
Emlog Pro through 2.6.23
Terapkan perbaikan upstream yang mengembalikan validasi sertifikat TLS untuk permintaan API LLM keluar (GHSA-hf85-99vj-m4c5).
GitHub Security Advisory GHSA-hf85-99vj-m4c5NVD - CVE-2026-67598
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →