Kerentanan  ·  2026-09-18

Higress AI gateway — malformed cookie header panic melewati pembatasan rate token AI

KerentananMedium dampakGlobalCVE-2026-92790
NVD menerbitkan penemuan CVSS 6.5 Medium ini pada 16 Sept 2026: kerusakan input yang salah format dalam plugin rate-limiting Higress menurun ke status fail-open yang melewati penegakan kuota token AI.
Rate limiting sering kali adalah satu-satunya kontrol biaya/penyalahgunaan antara gateway AI dan inferensi LLM backend yang mahal; bypass fail-open yang dapat dipicu secara trivial memungkinkan penyerang yang tidak terotentikasi untuk menghabiskan kuota token atau menjalankan biaya inferensi atas nama penyewa yang sah.
Penyerang yang tidak terotentikasi mengirimkan segmen header Cookie tanpa tanda sama dengan, menyebabkan plugin rate-limiting panik; pembungkus plugin pulih dari panik dan mengembalikan tindakan 'continue' secara default, yang sepenuhnya melewati pemeriksaan rate-limit token AI dan memungkinkan penyerang melampaui ambang penggunaan yang dikonfigurasi.
Higress < 2.2.4
Tingkatkan ke Higress >= 2.2.4; pastikan jalur pemulihan panic plugin gagal tertutup (deny) bukan fail open (continue) untuk pemeriksaan yang relevan dengan keamanan.
Higress GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →