漏洞  ·  2026-08-08

LettaBot — API 状态路由上缺失身份验证

漏洞Medium 影响GlobalCVE-2026-18990
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18990(CVSS 7.3,高),描述了 LettaBot 的 API 状态端点中的缺失身份验证漏洞,且有公开可用的利用代码和供应商对披露的无响应。
代理框架上的未身份验证状态端点可以泄露内部配置和操作详情,这些对后续攻击很有用,且供应商的无响应让用户没有官方修复路径。
src/api/server.ts 中的 API 状态路由缺乏任何身份验证检查,允许远程未身份验证的攻击者查询代理/服务器状态信息;有可用的公开利用。
letta-ai LettaBot 0.2.0
截至披露报告的供应商无响应;在补丁待处理的情况下,在经过身份验证的反向代理后面部署。
NVD CVE-2026-18990Tenable CVE-2026-18990
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →