Apa yang terjadi
NVD/CVE.org menerbitkan CVE-2026-73079 (CVSS 8.5, High) pada 2026-08-11, menjelaskan kerentanan path-traversal dalam wildcard routing gateway API AI yang mengekspos kredensial penyedia upstream bersama kepada tenant yang seharusnya tidak memiliki akses.
Mengapa penting
Sub2API menjembatani akses ke langganan penyedia AI bersama yang sering bernilai tinggi (ChatGPT/Codex OAuth) di seluruh multiple tenant; path traversal yang mengekspos kredensial bersama ini dapat memungkinkan satu tenant untuk menghabiskan atau meretas akses penyedia AI berbayar tenant lain atau mengekstrak token OAuth operator sendiri.
Vektor serangan
Penanganan rute POST /responses/subpath wildcard memungkinkan tenant yang terautentikasi untuk path-traverse dan mendapatkan akses ke permintaan upstream yang dilakukan dengan akun penyedia bersama operator, daripada dibatasi pada kuota/izin mereka sendiri.
Sistem yang terdampak
Sub2API 0.1.135 hingga 0.1.168
Mitigasi
Tingkatkan Sub2API melampaui 0.1.168; validasi/kanonikalisasi subpath routing untuk mencegah traversal di luar batas cakupan tenant.