무슨 일이 있었나
NVD는 2026-10-04에 VulnCheck를 통해 LaraDashboard 1.4.8 이전 버전의 잘못된 권한 부여 결함에 대해 CVE-2026-105129(CVSS 6.5)를 게시했습니다. 이 결함으로 settings.view 권한 사용자가 설정 API를 통해 평문 AI 제공업체 API 키, 메일 자격 증명, 비밀번호 및 토큰을 검색할 수 있습니다.
왜 중요한가
평문 AI 제공업체 키를 저장하고 이를 낮은 권한의 읽기 사용자에게 노출하는 대시보드는 LLM API를 호출하는 데 사용되는 자격 증명을 유출합니다. 이는 청구 및 데이터 접근에 사용되는 동일한 키 자료입니다. 틈새 프로젝트, 폭발 반경이 작으며 유지할 가치가 있는 정밀 CVE입니다.
공격 경로
설정 API는 올바른 권한 부여 정책(CWE-863)을 적용하지 않습니다. settings.view 권한만 있는 사용자는 설정 엔드포인트를 통해 AI 제공업체 API 키를 포함한 저장된 비밀정보를 평문으로 읽을 수 있습니다.
영향받는 시스템
LaraDashboard (laradashboard/laradashboard) < 1.4.8(1.4.8에서 수정됨)
완화 방안
LaraDashboard 1.4.8 이상으로 업그레이드하고 노출된 AI 제공업체 키를 모두 교체하세요. 권고: https://www.vulncheck.com/advisories/laradashboard-before-1.4.8-incorrect-authorization-exposes-secrets-via-settings-api 및 GHSA-xgmw-7ppx-v7hq