事件经过
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18990(CVSS 7.3,高),描述了 LettaBot 的 API 状态端点中的缺失身份验证漏洞,且有公开可用的利用代码和供应商对披露的无响应。
影响分析
代理框架上的未身份验证状态端点可以泄露内部配置和操作详情,这些对后续攻击很有用,且供应商的无响应让用户没有官方修复路径。
攻击途径
src/api/server.ts 中的 API 状态路由缺乏任何身份验证检查,允许远程未身份验证的攻击者查询代理/服务器状态信息;有可用的公开利用。
受影响系统
letta-ai LettaBot 0.2.0
缓解措施
截至披露报告的供应商无响应;在补丁待处理的情况下,在经过身份验证的反向代理后面部署。