무슨 일이 있었나
NVD는 2026년 8월 6일 CVE-2026-18990 (CVSS 7.3, High)을 발표했습니다. 이는 LettaBot의 API status endpoint의 missing-authentication 취약점을 설명하며, public exploit code가 있고 vendor의 공개에 대한 응답이 없습니다.
왜 중요한가
에이전트 프레임워크의 인증되지 않은 status endpoint는 내부 구성 및 operational 세부사항을 유출할 수 있으며, 이는 follow-on 공격에 유용합니다. vendor의 non-response는 사용자에게 공식 fix path를 남기지 않습니다.
공격 경로
src/api/server.ts의 API Status Route는 어떤 인증 체크도 없어서, remote unauthenticated attacker가 에이전트/서버 status 정보를 쿼리할 수 있으며, public exploit이 있습니다.
영향받는 시스템
letta-ai LettaBot 0.2.0
완화 방안
공개 기준으로 vendor 응답이 보고되지 않았습니다. patch를 보류 중 인증 reverse proxy 뒤에 배포합니다.