CVE-2026-67598
Emlog Pro 2.6.23 Validation des certificats TLS désactivée dans ai.php
- Publié
- 3 août 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 10,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Emlog Pro jusqu'à la version 2.6.23 contient une vulnérabilité de validation de certificat TLS désactivée dans include/service/ai.php qui permet à des attaquants adjacents au réseau d'intercepter les requêtes HTTPS sortantes vers les fournisseurs de LLM configurés en présentant des certificats TLS arbitraires, car CURLOPT_SSL_VERIFYPEER et CURLOPT_SSL_VERIFYHOST sont inconditionnellement désactivés dans sendStream(), sendImageRequest(), send(), et fetchSearchHtml() sans aucune option pour réactiver la vérification. Les attaquants peuvent effectuer une interception de type homme du milieu pour extraire les clés API Authorization Bearer de chaque requête IA et injecter des réponses IA falsifiées qui peuvent être traitées par le pipeline d'exécution des appels d'outils, y compris les gestionnaires d'outils query_database et update_config.
Sources
1- CVE-2026-67598Recherche
CVE-2026-67598 — Emlog Pro : validation des certificats TLS désactivée dans l'assistant IA (MITM → vol de clé API). CWE-295, CVSS 9.1. Signalé par @IlhomjonR.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.