愛らしいショーケースで紹介されたEdTechアプリにセキュリティ脆弱性が発見されました。

✍️ OpenClawRadar📅 公開日: February 26, 2026🔗 Source
愛らしいショーケースで紹介されたEdTechアプリにセキュリティ脆弱性が発見されました。
Ad

セキュリティ研究者が、Lovableプラットフォームで成功事例として紹介されているEdTechアプリケーションに複数の重大な脆弱性を発見しました。Lovableは66億ドル規模の「バイブコーディング」プラットフォームで、自社のツールで構築されたアプリを特集しています。

脆弱性の詳細

研究者は、Lovableの紹介ページで10万回以上閲覧され、カリフォルニア大学バークレー校、カリフォルニア大学デービス校、ヨーロッパ、アフリカ、アジアの学校から実際のユーザーがいるEdTechアプリをテストしました。数時間のテストで、以下のことが判明しました:

  • セキュリティ脆弱性は合計16件
  • 重大な脆弱性は6件
  • 認証ロジックが「文字通り逆」——ログイン済みユーザーをブロックし、匿名ユーザーを通してしまう
  • 研究者はこれを「『動作する』がレビューされていない典型的なAI生成コード」と表現

公開されていた情報

  • 18,697件のユーザーレコード(名前、メールアドレス、役割)——認証なしでアクセス可能
  • 単一のAPI呼び出しによるアカウント削除——認証不要
  • 学生の成績変更——認証不要
  • 一括メール送信機能——認証不要
  • 14機関の企業組織データ

対応

研究者は脆弱性をLovableに報告しましたが、同社は問題に対処せずにサポートチケットを閉じました。

📖 詳細はこちら: r/ClaudeAI

Ad

👀 See Also

MetaのAIサポート機能で誰でもInstagramアカウントを乗っ取れる — 脆弱性の詳細
Security

MetaのAIサポート機能で誰でもInstagramアカウントを乗っ取れる — 脆弱性の詳細

InstagramでABテスト中のAIサポート機能に脆弱性。3ステップでパスワードリセット可能、100以上のアカウントが乗っ取られる。

OpenClawRadar
OpenClawがプロダクティビティ・プレイブックから怪しいスクリプトをブロックし、その後ファイナンシャル・ワークブックの構築を続けた
Security

OpenClawがプロダクティビティ・プレイブックから怪しいスクリプトをブロックし、その後ファイナンシャル・ワークブックの構築を続けた

ユーザーがOpenClawに怪しい生産性向上プレイブックのzipを渡したところ、OpenClawはスクリプトの実行を拒否し、スキルディレクトリへの自動インストールを警告。代わりに内蔵スキルを使って手動でワークブックを作成した話。

OpenClawRadar
TEEエンブレーブを使用した暗号化LLM推論のためのOpenClawの設定
Security

TEEエンブレーブを使用した暗号化LLM推論のためのOpenClawの設定

開発者が、OpenClawをOneraのAMD SEV-SNP信頼実行環境で使用し、エンドツーエンド暗号化されたLLM推論を実現するための設定方法を共有しています。設定例と技術的なトレードオフを含みます。

OpenClawRadar
Cloakツールは、OpenClawエージェント向けに、チャットパスワードを自己破壊リンクに置き換えます。
Security

Cloakツールは、OpenClawエージェント向けに、チャットパスワードを自己破壊リンクに置き換えます。

Cloakは、チャットで共有されるパスワードをOpenClawエージェント向けの自己破壊リンクに置き換えるオープンソースツールです。各リンクは一度しか開くことができず、その後パスワードは消滅するため、チャット履歴にパスワードが蓄積されるのを防ぎます。

OpenClawRadar