CVE-2026-4993CVE-2026-4993是wandb OpenUI中的一个低危安全漏洞。该问题源于backend/openui/config.py文件中LITELLM_MASTER_KEY参数存在硬编码凭证,允许本地低权限攻击者无需交互即可泄露敏感信息。目前漏洞利用代码已公开,且厂商尚未对此做出响应。
该漏洞位于wandb OpenUI项目的配置文件backend/openui/config.py中。开发人员将敏感的LITELLM_MASTER_KEY以明文硬编码形式直接写入源代码,违反了安全编码规范。根据CVSS向量分析,攻击需具备本地访问权限(AV:L)及低权限级别(PR:L),且无需用户交互(UI:N)。攻击者只需读取该特定文件即可提取凭证。获取此密钥后,攻击者可能进一步利用它访问LiteLLM服务或相关后端资源,造成机密性泄露。由于厂商未发布补丁,风险持续存在。