Kerentanan  ·  2026-08-13

Sub2API AI gateway memungkinkan path traversal untuk meretas kredensial penyedia LLM upstream bersama

KerentananHigh dampakGlobalCVE-2026-73079
NVD/CVE.org menerbitkan CVE-2026-73079 (CVSS 8.5, High) pada 2026-08-11, menjelaskan kerentanan path-traversal dalam wildcard routing gateway API AI yang mengekspos kredensial penyedia upstream bersama kepada tenant yang seharusnya tidak memiliki akses.
Sub2API menjembatani akses ke langganan penyedia AI bersama yang sering bernilai tinggi (ChatGPT/Codex OAuth) di seluruh multiple tenant; path traversal yang mengekspos kredensial bersama ini dapat memungkinkan satu tenant untuk menghabiskan atau meretas akses penyedia AI berbayar tenant lain atau mengekstrak token OAuth operator sendiri.
Penanganan rute POST /responses/subpath wildcard memungkinkan tenant yang terautentikasi untuk path-traverse dan mendapatkan akses ke permintaan upstream yang dilakukan dengan akun penyedia bersama operator, daripada dibatasi pada kuota/izin mereka sendiri.
Sub2API 0.1.135 hingga 0.1.168
Tingkatkan Sub2API melampaui 0.1.168; validasi/kanonikalisasi subpath routing untuk mencegah traversal di luar batas cakupan tenant.
CVE Record - CVE-2026-73079
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →