Apa yang terjadi
CVE-2026-71479 (CVSS 9.1 Kritis) adalah integer overflow dalam logika perhitungan penagihan/kuota API Baru. Operator komunitas melaporkan penyalahgunaan aktif pada 2026-07-06 menunjukkan saldo yang sangat meningkat dan entri konsumsi negatif; pengelola mengkonfirmasi eksploitasi di lapangan dan mengirimkan perbaikan darurat. Proyek ini memiliki puluhan ribu bintang GitHub, menunjukkan deployment luas sebagai gateway kompatibel OpenAI yang di-host sendiri.
Mengapa penting
API Baru duduk di depan penyedia LLM upstream sebagai lapisan kontrol akses/penagihan; satu permintaan yang dirancang dengan cermat dapat menghabiskan dana penyedia model upstream yang telah dibayar oleh operator atau mematikan penagihan/layanan sepenuhnya, secara langsung mengancam ekonomi operasi API AI dalam skala besar.
Vektor serangan
Bidang kuantitas yang dikontrol pengguna (jumlah gambar n, durasi video/detik, max_tokens, max_completion_tokens, maxOutputTokens, durasi audio, kuantitas ekspresi penagihan) dikalikan ke dalam matematika kuota/penyelesaian dalam common/quota_math.go tanpa pemeriksaan batas, menyebabkan integer overflow (CWE-190) yang mengubah muatan negatif menjadi kredit akun positif besar.
Sistem yang terdampak
API Baru (QuantumNous/new-api), sistem gateway LLM dan manajemen aset AI sumber terbuka, versi sebelum 1.0.0-rc.18
Mitigasi
Tingkatkan ke API Baru >= 1.0.0-rc.18; audit dan rekonsiliasi saldo akun anomali, kuota, dan catatan penyelesaian untuk tanda-tanda penyalahgunaan.