Kerentanan  ·  2026-10-05

LaraDashboard: otorisasi tidak benar memungkinkan pengguna settings.view membaca kunci API penyedia AI dalam teks polos

KerentananMedium dampakGlobalCVE-2026-105129
NVD menerbitkan CVE-2026-105129 (CVSS 6.5) pada 2026-10-04 melalui VulnCheck untuk kerentanan otorisasi tidak benar pada LaraDashboard sebelum 1.4.8 yang memungkinkan pengguna settings.view mengambil kunci API penyedia AI dalam teks polos, kredensial email, kata sandi, dan token melalui API pengaturan.
Dashboard yang menyimpan kunci penyedia AI dalam teks polos dan mengeksposnya ke pembaca dengan hak akses rendah membocorkan kredensial untuk memanggil API LLM - materi kunci yang sama yang digunakan untuk penagihan dan akses data. Proyek khusus, radius dampak kecil, CVE presisi yang layak dipertahankan.
API pengaturan tidak menegakkan kebijakan otorisasi yang benar (CWE-863): pengguna yang hanya memiliki izin settings.view dapat membaca secret yang tersimpan termasuk kunci API penyedia AI dalam teks polos melalui endpoint pengaturan.
LaraDashboard (laradashboard/laradashboard) < 1.4.8 (diperbaiki pada 1.4.8)
Tingkatkan ke LaraDashboard 1.4.8 atau lebih baru dan rotasi semua kunci penyedia AI yang terekspos. Advisory: https://www.vulncheck.com/advisories/laradashboard-before-1.4.8-incorrect-authorization-exposes-secrets-via-settings-api dan GHSA-xgmw-7ppx-v7hq.
NVD CVE-2026-105129VulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →