何が起きたか
NVDは2026-10-04にVulnCheck経由でCVE-2026-105129(CVSS 6.5)を公開しました。これはLaraDashboardのバージョン1.4.8以前における不適切な認可の欠陥に関するもので、settings.view権限を持つユーザーが設定APIを通じて平文のAIプロバイダAPIキー、メール資格情報、パスワード、トークンを取得できるものです。
なぜ重要か
平文のAIプロバイダキーを保存し、低権限の閲覧者に公開するダッシュボードは、LLM APIを呼び出すための資格情報を漏えいさせます。これらは請求やデータアクセスに使用されるのと同じキー素材です。ニッチなプロジェクトで影響範囲は狭いですが、正確なCVEとして保持する価値があります。
攻撃経路
設定APIは正しい認可ポリシー(CWE-863)を適用していません。settings.view権限のみを持つユーザーは、設定エンドポイントを通じてAIプロバイダAPIキーを含む保存済みシークレットを平文で読み取ることができます。
影響を受けるシステム
LaraDashboard (laradashboard/laradashboard) < 1.4.8(1.4.8で修正済み)
緩和策
LaraDashboardを1.4.8以降にアップグレードし、漏えいした可能性のあるAIプロバイダキーをローテーションしてください。アドバイザリ: https://www.vulncheck.com/advisories/laradashboard-before-1.4.8-incorrect-authorization-exposes-secrets-via-settings-api および GHSA-xgmw-7ppx-v7hq