Emlog Pro · Emlog Pro · CVE-2026-67598
**Nome do Software Vulnerável e Versões Afetadas**
Emlog Pro versões anteriores a 2.6.24
**Descrição**
No arquivo `include/service/ai.php`, a validação de certificado TLS está desativada, permitindo que atacantes adjacentes à rede interceptem requisições HTTPS de saída para provedores de Large Language Model (LLM) configurados ao apresentar certificados TLS arbitrários. Isso ocorre porque `CURLOPT SSL VERIFYPEER` e `CURLOPT SSL VERIFYHOST` estão incondicionalmente desativados nas funções `sendStream()`, `sendImageRequest()`, `send()` e `fetchSearchHtml()`. Atacantes podem realizar um ataque de man-in-the-middle para extrair chaves de API Authorization Bearer de requisições de IA e injetar respostas de IA maliciosas. Essas respostas podem ser processadas pelo pipeline de execução de chamadas de ferramentas, afetando especificamente os manipuladores de ferramentas `query database` e `update config`.
**Recomendações**
Atualize o Emlog Pro para a versão 2.6.24 ou posterior.
Como mitigação temporária, restrinja o acesso de rede ao componente `include/service/ai.php` para evitar a interceptação não autorizada de requisições de saída.