무슨 일이 있었나
NVD REST API를 통해 확인 (2026-10-10 게시, VulnCheck). 클라이언트의 텔레메트리 소스는 헤더를 통해 프로젝트를 선택하고, 인증 미들웨어는 유효한 프로젝트 컨텍스트가 존재하는지만 확인하고 소유권은 확인하지 않습니다.
왜 중요한가
LLM 관찰 가능성 데이터는 매우 민감합니다(프롬프트/완성에는 비즈니스 데이터와 시스템 지침이 포함됨); 교차 프로젝트 액세스는 텔레메트리 플랫폼이 보장해야 하는 격리를 무너뜨리고 테넌트 간 프롬프트 콘텐츠를 유출할 수 있습니다.
공격 경로
트레이스 읽기 API는 호출자가 해당 프로젝트에 속하는지 확인하지 않고 클라이언트 제공 x-openlit-project-id 헤더를 신뢰하므로(CWE-639), 인증된 공격자는 헤더를 위조하여 LLM 프롬프트, 완성 및 잠재적으로 포함된 데이터가 포함된 트레이스를 얻을 수 있습니다.
영향받는 시스템
openlit/openlit 2.1.0
완화 방안
수정된 릴리스로 업그레이드하십시오 (인증 미들웨어는 이제 헤더가 아닌 세션에서 프로젝트를 파생); 데이터베이스 구성 ID를 추측할 수 없도록 하십시오. VulnCheck 권고를 참조하십시오.