Bericht: Beliebte KI-App-Builder legen Daten von Tausenden Projekten durch API-Schwachstelle offen
Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellco

Kurzfassung
Warum das wichtig ist
- Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellco
- Der Fehler, der als Broken Object Level Authorization-Problem eingestuft wird, ermöglicht es jedem Inhaber eines kostenlosen Lovable-Kontos, nicht authentifizierte API-Aufrufe an das Backend der Plattform zu tätigen und Projektdaten anderer Benutzer abzurufen.
- BOLA-Schwachstellen treten auf, wenn eine API den Zugriff auf Objekte gewährt, ohne zu überprüfen, ob der anfragende Benutzer diese tatsächlich besitzt oder die Berechtigung hat, sie einzusehen.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich...
Warum relevant
Der Fehler, der als Broken Object Level Authorization-Problem eingestuft wird, ermöglicht es jedem Inhaber eines kostenlosen Lovable-Kontos, nicht authentifizierte API-Aufrufe an das Backend der Plattform zu...
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle in Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellco Eine kritische Broken Object Level Authorization (BOLA)-Schwachstelle in Lovable, der beliebten AI-gestützten App-Builder-Plattform, soll es unbefugten Benutzern ermöglichen, sensible Projektdaten, einschließlich Quellcode, Datenbankanmeldeinformationen, AI-Chat-Verläufe und echte Kundeninformationen aus Tausenden, die vor November 2025 erstellt wurden, abzurufen.
Der Fehler, der als Broken Object Level Authorization-Problem eingestuft wird, ermöglicht es jedem Inhaber eines kostenlosen Lovable-Kontos, nicht authentifizierte API-Aufrufe an das Backend der Plattform zu tätigen und Projektdaten anderer Benutzer abzurufen.
BOLA-Schwachstellen treten auf, wenn eine API den Zugriff auf Objekte gewährt, ohne zu überprüfen, ob der anfragende Benutzer diese tatsächlich besitzt oder die Berechtigung hat, sie einzusehen. Diese Klasse OWASP API Security Top 10 wegen ihrer Verbreitung und Leichtigkeit der Ausnutzung auf Platz 1 eingestuft.

Einem Forscher mit dem Handle @weezerOSINT zufolge gibt der API-Endpunkt https://api.lovable.dev/GetProjectMessagesOutputBody anscheinend vollständige Projektnachrichtenverläufe, KI-Denkprotokolle und Tool-Nutzungsaufzeichnungen zurück, ohne angemessene objektbasierte Zugriffskontrollen durchzusetzen.
Die offengelegten JSON-Antworten enthalten Benutzer-IDs, Sitzungsinhalte und interne KI-Denkketten, die niemals öffentlich zugänglich sein sollten.
Die Schwachstelle wurde Lovable über HackerOne vor der öffentlichen Offenlegung vor etwa gemeldet, soll aber Berichten zufolge für Projekte, die vor November 2025 erstellt wurden, immer noch ungepatcht sein.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
China installiert weltweit größte schwimmende Offshore-Windturbine
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Bedrohungsakteure nutzen KI zur Automatisierung der Entdeckung und Ausnutzung von Zero-Day-Schwachstellen mit maschineller Geschwindigkeit
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Lovable AI App Builder Reportedly Exposes Thousands of Projects Data via API Flaw
- Canonical
- https://cybersecuritynews.com/lovable-ai-app-builder-customer-data/
- Quell-URL
- https://cybersecuritynews.com/lovable-ai-app-builder-customer-data/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

China installiert weltweit größte schwimmende Offshore-Windturbine
China hat die weltweit größte schwimmende Offshore-Windturbine installiert und damit einen großen Schritt in der Branche fuer erneuerbare Energien auf hoher See gemacht.
04.05.2026
Live Redaktion.webp%26ref%3Dhttps%253A%252F%252Fcybersecuritynews.com%252Fthreat-actors-use-ai-to-automate-0-day-discovery%252F%26sig%3D6aQQisWVppekgmmKyzIFFY0TPe1EzzD14HorWTOcEpY&w=3840&q=75)
Bedrohungsakteure nutzen KI zur Automatisierung der Entdeckung und Ausnutzung von Zero-Day-Schwachstellen mit maschineller Geschwindigkeit
Die Art und Weise, wie Cyberangriffe gestartet werden, hat sich grundlegend verändert. Bedrohungsakteure verbringen nicht mehr Monate damit, Softwarefehler manuell zu suchen.
04.05.2026
Live Redaktion
E-Mail-Bombing und gefälschte IT-Support-Anrufe befeuern neue Phishing-Angriffe auf Microsoft Teams
Eine neue Welle durch eine Kombination aus Inbox-Fluten und gefälschten IT-Support-Kontakten auf Microsoft Teams ab und täuscht Benutzer dazu, den Fernzugriff auf ihre eigenen Ger
04.05.2026
Live Redaktion
FreeBSD DHCP-Client-Schwachstelle ermöglicht Remote Code Execution mit Root-Rechten
Das FreeBSD Project hat einen kritischen Sicherheits-Advisory veröffentlicht, der einen schwerwiegenden Fehler in seinem Standard-IPv4-DHCP-Client behebt.
04.05.2026
Live Redaktion