脆弱性  ·  2026-08-08

LettaBot — Missing Authentication on API Status Route

脆弱性Medium 影響度GlobalCVE-2026-18990
NVD は2026年8月6日、CVE-2026-18990 (CVSS 7.3, High) を公開しました。LettaBot の API ステータスエンドポイント内の認証欠落の脆弱性、公開悪用コードの利用可能、ベンダーの開示に対する応答がないことを説明します。
エージェントフレームワークの認証されていないステータスエンドポイントは、後続の攻撃に有用な内部設定および運用詳細をリークでき、ベンダーの無応答はユーザーに公式修正パスを残しません。
src/api/server.ts の API Status Route は任意の認証チェックがなく、リモート認証されていない攻撃者がエージェント/サーバーステータス情報を照会することを許可します。公開悪用が利用可能です。
letta-ai LettaBot 0.2.0
開示時点でベンダー応答なし報告。パッチ待機中に認証中継プロキシの背後にデプロイしてください。
NVD CVE-2026-18990Tenable CVE-2026-18990
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →