Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-67598 — CVE-2026-67598 — Emlog Pro: deaktivierte TLS-Zertifikatsprüfung im KI-Assistenten (MITM → Diebstahl von API-Schlüsseln). CWE-295, CVSS 9.1. Gemeldet von @IlhomjonR. | Kitploit
Tools/GitHubGitHub/ilhomjonr/cve-2026-67598
SchwachstellenanalyseCode-AnalyseWebsicherheitLernen & BildungAPI-SicherheitKI-Sicherheit
GitHubilhomjonr/cve-2026-67598

CVE-2026-67598

CVE-2026-67598 — Emlog Pro: deaktivierte TLS-Zertifikatsprüfung im KI-Assistenten (MITM → Diebstahl von API-Schlüsseln). CWE-295, CVSS 9.1. Gemeldet von @IlhomjonR.

Repository anzeigen
3vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-67598

Emlog Pro — Deaktivierte TLS-Zertifikatsprüfung im KI-Assistenten

Netzwerknaher MITM → Diebstahl des LLM-Anbieter-API-Schlüssels & Injektion von KI-Antworten

CVE CVSS 4.0 CVSS 3.1 CWE

Product CNA Status Published

Researcher

Zusammenfassung · Angriffsablauf · Betroffener Code · Nachweis · Behebung · Zeitplan · Referenzen


📋 Auf einen Blick

CVE IDCVE-2026-67598
Produktemlog/emlog — Emlog Pro
BetroffenEmlog Pro bis einschließlich 2.6.23
SchwachstelleCWE-295: Unsachgemäße Zertifikatsprüfung
CVSS v4.09.1 — Kritisch
CVSS v3.17.4 — Hoch
AngriffsvektorNetzwerknaher Angreifer · Keine Berechtigungen · MITM
CNAVulnCheck · GHSA-hf85-99vj-m4c5
Reserviert / Veröffentlicht2026-07-29 / 2026-08-03
ForscherIlhomjon Rustamov (@IlhomjonR)

🔎 Zusammenfassung

Emlog Pro enthält einen für Administratoren gedachten KI-Assistenten (admin/ai.php + include/service/ai.php), der ausgehende HTTPS-Aufrufe an einen konfigurierten LLM-Anbieter durchführt — Chat, Streaming, Bild- generierung — sowie eine Bing-Scraping-Hilfsfunktion für den @em-help-Befehl.

Jeder Helfer für ausgehende Anfragen deaktiviert bedingungslos die TLS-Zertifikatsprüfung:

root@kitploit:~
curl_setopt($ch, CURLOPT_SSL_VERIFYPEER, false);
curl_setopt($ch, CURLOPT_SSL_VERIFYHOST, false);

Die Verifizierung ist unabhängig von der konfigurierten Anbieter-URL oder dem Netzwerkpfad deaktiviert, sodass jeder netzwerknahe / Man-in-the-Middle-Angreifer, der sich zwischen dem Emlog-Server und der api_url befindet, die TLS-Sitzung transparent mit einem gefälschten Zertifikat abfangen kann und:

  • 🔑 Den Authorization: Bearer <apiKey>-Header stehlen — den bezahlten LLM-Anbieter-API-Schlüssel der Website.
  • 💉 Eine bösartige KI-Antwort in den Assistenten einschleusen, der ein LLM mit Zugriff auf die Tools query_database und update_config steuert.

Dies ist ein reiner Transportsicherheitsfehler — er wird nicht durch die Bestätigungs-UI für KI-Tool-Aufrufe abgesichert.


🧭 Angriffsablauf

root@kitploit:~
flowchart LR
    A["🖥️ Emlog server<br/>AI assistant"] -->|"HTTPS request<br/>Bearer &lt;apiKey&gt;"| M{"😈 MITM attacker<br/>(forged cert)"}
    M -->|"TLS verify DISABLED<br/>→ accepted"| P["☁️ LLM provider"]
    M -.->|"🔑 reads API key"| X["Key exfiltrated"]
    M -.->|"💉 forged response"| A
    A -->|"acts on injected<br/>AI output"| T["⚙️ query_database /<br/>update_config tools"]

    classDef bad fill:#7f1d1d,stroke:#ef4444,color:#fff;
    classDef ok  fill:#1e3a8a,stroke:#3b82f6,color:#fff;
    class M,X bad;
    class A,P,T ok;

💥 Auswirkungen

  • Offenlegung des API-Schlüssels — Diebstahl und finanzieller Missbrauch des bezahlten LLM-Anbieter-Schlüssels der Website.
  • Antwort-Injektion — vom Angreifer kontrollierte Inhalte gelangen in den Stream des KI-Assistenten.
  • Niedrige Hürde für die Ausnutzung — jede netzwerknahe Position (Shared Hosting, feindliches WLAN, kompromittierter Router, bösartiger Egress-Proxy) genügt; keine Anmeldedaten für die Emlog-Installation sind erforderlich.

📂 Betroffener Code

include/service/ai.php — die CURLOPT_SSL_VERIFYPEER / CURLOPT_SSL_VERIFYHOST-Aufrufe in:

FunktionZweck
send()LLM-Chatanfrage
sendStream()Streaming-Chatantwort
sendImageRequest()KI-Bildgenerierung
fetchSearchHtml()Bing-Scraping für @em-help

🧪 Nachweis / Verifizierung

root@kitploit:~
# 1. Configure the AI assistant with any OpenAI-compatible provider URL + API key.
# 2. Put a MITM proxy with an UNTRUSTED CA between Emlog and the provider:
mitmproxy --mode reverse:https://api.provider.example -p 8443

# 3. Trigger any AI chat / image-gen / @em-help request from the admin panel.
# 4. Result: request succeeds despite the untrusted cert, and the
#    "Authorization: Bearer ..." header is readable in the proxy log
#    → certificate validation is confirmed disabled.
📸 Getestete Instanz (Screenshots)

Screenshots der geprüften Emlog-Pro-2.6.23-Instanz befinden sich in screenshots/ — Startseite und Admin-Login.


🛠️ Behebung

Aktivieren Sie die TLS-Verifizierung für alle ausgehenden Aufrufe in include/service/ai.php:

root@kitploit:~
- curl_setopt($ch, CURLOPT_SSL_VERIFYPEER, false);
- curl_setopt($ch, CURLOPT_SSL_VERIFYHOST, false);
+ curl_setopt($ch, CURLOPT_SSL_VERIFYPEER, true);
+ curl_setopt($ch, CURLOPT_SSL_VERIFYHOST, 2);

Selbst gehostete / OpenAI-kompatible Endpunkte mit einer privaten CA sollten über ein benutzerdefiniertes CA-Bundle (CURLOPT_CAINFO) unterstützt werden — niemals durch globale Deaktivierung der Verifizierung.


🔗 Verwandter Hinweis (gleiche Funktion, separate Härtung)

Bei der Prüfung derselben KI-Funktion wurde festgestellt, dass Ai::queryDatabase() direkte SQL-Schreibvorgänge auf die Tabelle blog gezielt blockiert, nicht jedoch auf die Tabelle user (die role / password enthält). In Kombination mit dem Pfad der indirekten Prompt-Injektion über @em-help (Live-Bing-Ergebnisse + gescrapte FAQ, die in ein Modell mit query_database- / update_config-Toolzugriff eingespeist werden), lohnt sich eine Härtung, indem user- / options-Schreibvorgänge über eng begrenzte Tools geleitet werden — so wie write_article bereits Blog-Beiträge behandelt. Vollständige Details in REPORT.md (getrennt von der obigen CVE verfolgt).


🗓️ Zeitplan

DatumEreignis
2026-07-24Schwachstelle bei der Prüfung von Emlog Pro 2.6.23 identifiziert (Commit ff5637e)
2026-07-29CVE über VulnCheck reserviert
2026-08-03CVE-2026-67598 veröffentlicht

📚 Referenzen

  • 🆔 CVE-Eintrag — https://www.cve.org/CVERecord?id=CVE-2026-67598
  • 🛡️ NVD — https://nvd.nist.gov/vuln/detail/CVE-2026-67598
  • 📢 GitHub Advisory — GHSA-hf85-99vj-m4c5
  • 📦 Anbieter — https://github.com/emlog/emlog
  • 📝 Ausführlicher Bericht — REPORT.md

Veröffentlicht zu Bildungs- und Abwehrsicherheitszwecken im Rahmen koordinierter Offenlegung.
Entdeckt & gemeldet von Ilhomjon Rustamov (@IlhomjonR) · CNA: VulnCheck

Tool herunterladen