취약점  ·  2026-08-08

LettaBot — API Status Route의 Missing Authentication

취약점Medium 영향도GlobalCVE-2026-18990
NVD는 2026년 8월 6일 CVE-2026-18990 (CVSS 7.3, High)을 발표했습니다. 이는 LettaBot의 API status endpoint의 missing-authentication 취약점을 설명하며, public exploit code가 있고 vendor의 공개에 대한 응답이 없습니다.
에이전트 프레임워크의 인증되지 않은 status endpoint는 내부 구성 및 operational 세부사항을 유출할 수 있으며, 이는 follow-on 공격에 유용합니다. vendor의 non-response는 사용자에게 공식 fix path를 남기지 않습니다.
src/api/server.ts의 API Status Route는 어떤 인증 체크도 없어서, remote unauthenticated attacker가 에이전트/서버 status 정보를 쿼리할 수 있으며, public exploit이 있습니다.
letta-ai LettaBot 0.2.0
공개 기준으로 vendor 응답이 보고되지 않았습니다. patch를 보류 중 인증 reverse proxy 뒤에 배포합니다.
NVD CVE-2026-18990Tenable CVE-2026-18990
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →