Apa yang terjadi
NVD menerbitkan CVE-2026-18990 (CVSS 7.3, High) pada 6 Agustus 2026, menjelaskan missing-authentication vulnerability dalam LettaBot API status endpoint, dengan public exploit code tersedia dan tidak ada vendor response ke disclosure.
Mengapa penting
Unauthenticated status endpoint pada agent framework dapat bocor internal configuration dan operational detail berguna untuk follow-on attack, dan vendor non-response meninggalkan pengguna tanpa official fix path.
Vektor serangan
API Status Route dalam src/api/server.ts kekurangan setiap autentikasi check, memungkinkan remote unauthenticated attacker query agent/server status information; public exploit tersedia.
Sistem yang terdampak
letta-ai LettaBot 0.2.0
Mitigasi
Tidak ada vendor response dilaporkan sampai disclosure; deploy di belakang authenticating reverse proxy pending patch.