漏洞  ·  2026-08-04

Emlog Pro — 为已配置的LLM提供商连接禁用TLS证书验证

漏洞Medium 影响GlobalCVE-2026-67598
NVD于2026-08-03发布了CVE-2026-67598(CVSS 7.4),描述了博客平台(Emlog Pro)特别为其AI/LLM集成服务禁用TLS证书验证,从而实现对LLM提供商的网络邻近MITM拦截API密钥和LLM响应。
虽然Emlog Pro是一个小众PHP博客平台,但该漏洞特别破坏了其AI功能对LLM提供商的流量的机密性/完整性,将API凭证和对话内容暴露给网络级攻击者——虽然范围有限,但是具体的AI特定风险。
include/service/ai.php在向已配置的LLM提供商发出出站HTTPS请求时禁用CURLOPT_SSL_VERIFYPEER和相关TLS验证选项,允许网络邻近攻击者通过使用任意证书的中间人攻击来拦截和操纵流量。
Emlog Pro 至2.6.23版本
应用上游修复,为出站LLM API请求恢复TLS证书验证(GHSA-hf85-99vj-m4c5)。
GitHub Security Advisory GHSA-hf85-99vj-m4c5NVD - CVE-2026-67598
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →