Kerentanan  ·  2026-08-19

Gateway LLM API Baru membocorkan token akses pengguna root melalui endpoint daftar pengguna admin

KerentananHigh dampakGlobalCVE-2026-64859
CVE-2026-64859 (CVSS 9.1 Kritis) memungkinkan admin dengan hak istimewa lebih rendah di API Baru untuk meningkatkan ke kontrol root/sistem penuh dengan mengekstrak token akses pengguna root dari respons API daftar pengguna, karena logika serialisasi gagal mengecualikan bidang AccessToken.
API Baru adalah gateway LLM yang di-host sendiri dan banyak digunakan yang mengelola perutean, penagihan, dan kredensial penyedia untuk aplikasi AI; peningkatan hak istimewa ke root memberikan penyerang kontrol penuh atas konfigurasi platform AI, kunci penyedia, dan penagihan.
API daftar pengguna admin dan pencarian pengguna (misalnya GET /api/user/) menserialisasi bidang User.AccessToken untuk semua pengguna, termasuk akun root, karena objek kueri menggunakan Omit() secara tidak benar selama serialisasi; admin yang terautentikasi apa pun dapat mengambil token pembawa pengguna root dan memanggil API konfigurasi sistem hanya-root, melewati batas hak istimewa admin/root yang dimaksudkan.
API Baru (QuantumNous/new-api), gateway LLM dan sistem manajemen aset AI, sebelum 1.0.0-rc.7
Tingkatkan ke API Baru >= 1.0.0-rc.7; putar ulang token akses root; audit log akses API administratif untuk penggunaan token root yang mencurigakan.
GitLab Advisory DatabaseNew API GitHub Security Advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →