CVE-2026-105129

Summary

LaraDashboard before 1.4.8 contains an incorrect authorization vulnerability that allows authenticated users with only settings.view permission to read stored secrets through the settings API. Attackers can query GET /api/settings or /api/settings/{option_name} to retrieve plaintext AI provider API keys, mail credentials, passwords and tokens.

Affected Software

VendorProductVersion RangeStatus
laradashboardlaradashboard0 < 1.4.8affected
laradashboardlaradashboard1.4.8unaffected

Weaknesses

  • CWE-863: Incorrect Authorization

References