Kerentanan  ·  2026-08-08

LettaBot — Missing Authentication on API Status Route

KerentananMedium dampakGlobalCVE-2026-18990
NVD menerbitkan CVE-2026-18990 (CVSS 7.3, High) pada 6 Agustus 2026, menjelaskan missing-authentication vulnerability dalam LettaBot API status endpoint, dengan public exploit code tersedia dan tidak ada vendor response ke disclosure.
Unauthenticated status endpoint pada agent framework dapat bocor internal configuration dan operational detail berguna untuk follow-on attack, dan vendor non-response meninggalkan pengguna tanpa official fix path.
API Status Route dalam src/api/server.ts kekurangan setiap autentikasi check, memungkinkan remote unauthenticated attacker query agent/server status information; public exploit tersedia.
letta-ai LettaBot 0.2.0
Tidak ada vendor response dilaporkan sampai disclosure; deploy di belakang authenticating reverse proxy pending patch.
NVD CVE-2026-18990Tenable CVE-2026-18990
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →