Apa yang terjadi
NVD mempublikasikan CVE-2026-67598 (CVSS 7.4) pada 2026-08-03, menjelaskan platform blog (Emlog Pro) yang menonaktifkan verifikasi sertifikat TLS khusus untuk layanan integrasi AI/LLM-nya, memungkinkan intersepsi MITM yang berdampingan dengan jaringan terhadap kunci API dan respons LLM.
Mengapa penting
Meskipun Emlog Pro adalah platform blogging PHP yang niche, flaw secara khusus merusak kerahasiaan/integritas lalu lintas fitur AI-nya ke penyedia LLM, mengekspos kredensial API dan konten percakapan ke penyerang tingkat jaringan — eksposur sempit namun konkret khusus AI.
Vektor serangan
include/service/ai.php menonaktifkan CURLOPT_SSL_VERIFYPEER dan opsi verifikasi TLS terkait ketika membuat permintaan HTTPS keluar ke penyedia LLM yang dikonfigurasi, memungkinkan penyerang yang berdampingan dengan jaringan untuk mengintersepi dan memanipulasi lalu lintas melalui serangan man-in-the-middle dengan sertifikat arbitrer.
Sistem yang terdampak
Emlog Pro through 2.6.23
Mitigasi
Terapkan perbaikan upstream yang mengembalikan validasi sertifikat TLS untuk permintaan API LLM keluar (GHSA-hf85-99vj-m4c5).