何が起きたか
NVD は 2026年8月3日に CVE-2026-67598(CVSS 7.4)を公開し、特にその AI/LLM 統合サービスの TLS 証明書検証を無効にするブログプラットフォーム(Emlog Pro)を説明し、API キーと LLM レスポンスのネットワークレベル MITM インターセプションを可能にしています。
なぜ重要か
Emlog Pro は特殊な PHP ブログプラットフォームですが、欠陥は特に LLM プロバイダーへの AI フィーチャーのトラフィックの機密性/整合性を損なわせ、API 認証情報と会話コンテンツをネットワークレベルの攻撃者に公開します。これは限定的ですが具体的な AI 固有の露出です。
攻撃経路
include/service/ai.php は、構成された LLM プロバイダーへのアウトバウンド HTTPS リクエストを行う際に CURLOPT_SSL_VERIFYPEER および関連する TLS 検証オプションを無効にし、ネットワーク隣接攻撃者が任意の証明書で中間者攻撃経由でトラフィックをインターセプトして操作することを許可します。
影響を受けるシステム
Emlog Pro 2.6.23 まで
緩和策
アウトバウンド LLM API リクエストに対する TLS 証明書検証を復元する上流の修正を適用してください(GHSA-hf85-99vj-m4c5)。