Bericht: Beliebte KI-App-Builder legen Daten von Tausenden Projekten durch API-Schwachstelle offen
Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle in Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellco

Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle in Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellco Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle in Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellcode, Datenbankanmeldeinformationen, AI-Chat-Verläufe und echte Kundeninformationen aus Tausenden von Projekten, die vor November 2025 erstellt wurden, abzurufen.
Der Fehler, der als Broken Object Level Authorization-Problem eingestuft wird, ermöglicht es jedem Inhaber eines kostenlosen Lovable-Kontos, nicht authentifizierte API-Aufrufe an das Backend der Plattform zu tätigen und Projektdaten anderer Benutzer abzurufen.
BOLA-Schwachstellen treten auf, wenn eine API den Zugriff auf Objekte gewährt, ohne zu überprüfen, ob der anfragende Benutzer diese tatsächlich besitzt oder die Berechtigung hat, sie einzusehen. Diese Klasse von Fehlern wird in der OWASP API Security Top 10 wegen ihrer Verbreitung und Leichtigkeit der Ausnutzung auf Platz 1 eingestuft.
Einem Forscher mit dem Handle @weezerOSINT zufolge gibt der API-Endpunkt https://api.lovable.dev/GetProjectMessagesOutputBody anscheinend vollständige Projektnachrichtenverläufe, KI-Denkprotokolle und Tool-Nutzungsaufzeichnungen zurück, ohne angemessene objektbasierte Zugriffskontrollen durchzusetzen.
Die offengelegten JSON-Antworten enthalten Benutzer-IDs, Sitzungsinhalte und interne KI-Denkketten, die niemals öffentlich zugänglich sein sollten.
Die Schwachstelle wurde Lovable über HackerOne vor der öffentlichen Offenlegung vor etwa 48 Tagen gemeldet, soll aber Berichten zufolge für Projekte, die vor November 2025 erstellt wurden, immer noch ungepatcht sein.
Interne Verlinkungen
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Lovable AI App Builder Reportedly Exposes Thousands of Projects Data via API Flaw
- Canonical
- https://cybersecuritynews.com/lovable-ai-app-builder-customer-data/
- Quell-URL
- https://cybersecuritynews.com/lovable-ai-app-builder-customer-data/
Ähnliche Inhalte
Verwandte Themen und interne Verlinkung

Was würde die Fusion zweier großer US-Fluggesellschaften für Passagiere bedeuten?
Selbst wenn American Airlines positiver reagiert hätte, wäre die Fusion unwahrscheinlich.
22.04.2026
Live Redaktion.webp)
Forscher: Iranisches MOIS nutzt mehrere Hacker-Personas für eine koordinierte Cyber-Kampagne
Das Geheimdienst- und Sicherheitsministerium des Iran (MOIS) führt eine lange und sorgfältig organisierte Cyber-Kampagne unter Verwendung von drei separaten Hacker-Identitäten durch.
22.04.2026
Live Redaktion
5 Mini-Gadgets, die du bei IKEA finden kannst
Die riesige Natur des Ladens kann fantastisch sein, wenn man versucht, ein neues Zuhause einzurichten oder einen ganzen Raum neu zu dekorieren, aber wenn man nur etwas Geld in der Tasche hat oder etwas Kleines sucht, um
22.04.2026
Live Redaktion
Der größte Harley-Davidson-Motor, den Sie 2026 bekommen können
Ein Blick auf die Modellpalette und die Antwort auf die Frage fällt ziemlich schnell ins Auge. Es ist der 121 Kubikzoll Milwaukee-Eight V-Twin, der viele H-D-Motorräder antreibt.
22.04.2026
Live Redaktion