Kerentanan  ·  2026-10-11

OpenLIT 2.1.0: header x-openlit-project-id yang dipalsukan memungkinkan pengguna terautentikasi membaca jejak/prompt LLM proyek lain (CVSS 5.3)

KerentananHigh dampakGlobalCVE-2026-108596
Diverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Sumber telemetri di klien memilih proyek melalui header dan middleware auth hanya memeriksa bahwa konteks proyek yang valid ada, bukan kepemilikan.
Data observabilitas LLM sangat sensitif (prompt/completion berisi data bisnis dan instruksi sistem); akses lintas proyek mengalahkan isolasi yang harus dijamin oleh platform telemetri dan dapat membocorkan konten prompt lintas tenant.
API pembacaan jejak mempercayai header x-openlit-project-id yang disuplai klien tanpa memverifikasi bahwa pemanggil termasuk dalam proyek tersebut (CWE-639), sehingga penyerang terautentikasi memalsukan header untuk mendapatkan jejak yang berisi prompt LLM, completion, dan berpotensi data tertanam.
openlit/openlit 2.1.0
Tingkatkan ke rilis yang telah diperbaiki (middleware auth kini memperoleh proyek dari sesi, bukan header); pastikan ID konfigurasi basis data tidak dapat ditebak. Lihat advisory VulnCheck.
NVD CVE-2026-108596NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →