Apa yang terjadi
Diverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Sumber telemetri di klien memilih proyek melalui header dan middleware auth hanya memeriksa bahwa konteks proyek yang valid ada, bukan kepemilikan.
Mengapa penting
Data observabilitas LLM sangat sensitif (prompt/completion berisi data bisnis dan instruksi sistem); akses lintas proyek mengalahkan isolasi yang harus dijamin oleh platform telemetri dan dapat membocorkan konten prompt lintas tenant.
Vektor serangan
API pembacaan jejak mempercayai header x-openlit-project-id yang disuplai klien tanpa memverifikasi bahwa pemanggil termasuk dalam proyek tersebut (CWE-639), sehingga penyerang terautentikasi memalsukan header untuk mendapatkan jejak yang berisi prompt LLM, completion, dan berpotensi data tertanam.
Sistem yang terdampak
openlit/openlit 2.1.0
Mitigasi
Tingkatkan ke rilis yang telah diperbaiki (middleware auth kini memperoleh proyek dari sesi, bukan header); pastikan ID konfigurasi basis data tidak dapat ditebak. Lihat advisory VulnCheck.