事件经过
NVD于2026-10-04通过VulnCheck发布了CVE-2026-105129(CVSS 6.5),涉及LaraDashboard 1.4.8之前版本的不正确授权缺陷,该缺陷允许settings.view用户通过设置API检索明文AI提供商API密钥、邮件凭据、密码和令牌。
影响分析
一个存储明文AI提供商密钥并将其暴露给低权限读者的仪表板,泄露了调用LLM API所需的凭据——这些密钥材料同时用于计费和数据访问。小众项目,爆炸半径较低,值得保留的精准CVE。
攻击途径
设置API未强制执行正确的授权策略(CWE-863):仅拥有settings.view权限的用户可以通过设置端点读取包括明文AI提供商API密钥在内的已存储密钥。
受影响系统
LaraDashboard (laradashboard/laradashboard) < 1.4.8(已在1.4.8中修复)
缓解措施
升级至LaraDashboard 1.4.8或更高版本,并轮换任何已暴露的AI提供商密钥。公告:https://www.vulncheck.com/advisories/laradashboard-before-1.4.8-incorrect-authorization-exposes-secrets-via-settings-api 和 GHSA-xgmw-7ppx-v7hq。