무슨 일이 있었나
NVD는 2026년 08월 03일 CVE-2026-67598 (CVSS 7.4)을 발행했으며, 블로그 플랫폼(Emlog Pro)이 AI/LLM 통합 서비스에 대해 특히 TLS 인증서 검증을 비활성화하여 API 키 및 LLM 응답의 네트워크 인접 MITM 가로채기를 가능하게 하는 것을 설명합니다.
왜 중요한가
Emlog Pro가 틈새 PHP 블로깅 플랫폼이지만, 결함은 특히 AI 기능의 LLM 제공자에 대한 트래픽의 기밀성/무결성을 손상시켜 API 자격증명 및 대화 컨텐츠를 네트워크 수준 공격자에게 노출합니다 — 좁지만 구체적인 AI 관련 노출입니다.
공격 경로
include/service/ai.php는 구성된 LLM 제공자에 대한 아웃바운드 HTTPS 요청을 만들 때 CURLOPT_SSL_VERIFYPEER 및 관련 TLS 검증 옵션을 비활성화하여, 네트워크 인접 공격자가 임의 인증서를 사용하는 중간자 공격을 통해 트래픽을 가로채고 조작할 수 있도록 합니다.
영향받는 시스템
Emlog Pro through 2.6.23
완화 방안
아웃바운드 LLM API 요청에 대한 TLS 인증서 검증을 복원하는 업스트림 수정을 적용하십시오(GHSA-hf85-99vj-m4c5).