脆弱性  ·  2026-08-04

Emlog Pro — 構成された LLM プロバイダー接続の無効化された TLS 証明書検証

脆弱性Medium 影響度GlobalCVE-2026-67598
NVD は 2026年8月3日に CVE-2026-67598(CVSS 7.4)を公開し、特にその AI/LLM 統合サービスの TLS 証明書検証を無効にするブログプラットフォーム(Emlog Pro)を説明し、API キーと LLM レスポンスのネットワークレベル MITM インターセプションを可能にしています。
Emlog Pro は特殊な PHP ブログプラットフォームですが、欠陥は特に LLM プロバイダーへの AI フィーチャーのトラフィックの機密性/整合性を損なわせ、API 認証情報と会話コンテンツをネットワークレベルの攻撃者に公開します。これは限定的ですが具体的な AI 固有の露出です。
include/service/ai.php は、構成された LLM プロバイダーへのアウトバウンド HTTPS リクエストを行う際に CURLOPT_SSL_VERIFYPEER および関連する TLS 検証オプションを無効にし、ネットワーク隣接攻撃者が任意の証明書で中間者攻撃経由でトラフィックをインターセプトして操作することを許可します。
Emlog Pro 2.6.23 まで
アウトバウンド LLM API リクエストに対する TLS 証明書検証を復元する上流の修正を適用してください(GHSA-hf85-99vj-m4c5)。
GitHub Security Advisory GHSA-hf85-99vj-m4c5NVD - CVE-2026-67598
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →