Apa yang terjadi
NVD menerbitkan CVE-2026-105129 (CVSS 6.5) pada 2026-10-04 melalui VulnCheck untuk kerentanan otorisasi tidak benar pada LaraDashboard sebelum 1.4.8 yang memungkinkan pengguna settings.view mengambil kunci API penyedia AI dalam teks polos, kredensial email, kata sandi, dan token melalui API pengaturan.
Mengapa penting
Dashboard yang menyimpan kunci penyedia AI dalam teks polos dan mengeksposnya ke pembaca dengan hak akses rendah membocorkan kredensial untuk memanggil API LLM - materi kunci yang sama yang digunakan untuk penagihan dan akses data. Proyek khusus, radius dampak kecil, CVE presisi yang layak dipertahankan.
Vektor serangan
API pengaturan tidak menegakkan kebijakan otorisasi yang benar (CWE-863): pengguna yang hanya memiliki izin settings.view dapat membaca secret yang tersimpan termasuk kunci API penyedia AI dalam teks polos melalui endpoint pengaturan.
Sistem yang terdampak
LaraDashboard (laradashboard/laradashboard) < 1.4.8 (diperbaiki pada 1.4.8)
Mitigasi
Tingkatkan ke LaraDashboard 1.4.8 atau lebih baru dan rotasi semua kunci penyedia AI yang terekspos. Advisory: https://www.vulncheck.com/advisories/laradashboard-before-1.4.8-incorrect-authorization-exposes-secrets-via-settings-api dan GHSA-xgmw-7ppx-v7hq.