Apa yang terjadi
NVD menerbitkan penemuan CVSS 6.5 Medium ini pada 16 Sept 2026: kerusakan input yang salah format dalam plugin rate-limiting Higress menurun ke status fail-open yang melewati penegakan kuota token AI.
Mengapa penting
Rate limiting sering kali adalah satu-satunya kontrol biaya/penyalahgunaan antara gateway AI dan inferensi LLM backend yang mahal; bypass fail-open yang dapat dipicu secara trivial memungkinkan penyerang yang tidak terotentikasi untuk menghabiskan kuota token atau menjalankan biaya inferensi atas nama penyewa yang sah.
Vektor serangan
Penyerang yang tidak terotentikasi mengirimkan segmen header Cookie tanpa tanda sama dengan, menyebabkan plugin rate-limiting panik; pembungkus plugin pulih dari panik dan mengembalikan tindakan 'continue' secara default, yang sepenuhnya melewati pemeriksaan rate-limit token AI dan memungkinkan penyerang melampaui ambang penggunaan yang dikonfigurasi.
Sistem yang terdampak
Higress < 2.2.4
Mitigasi
Tingkatkan ke Higress >= 2.2.4; pastikan jalur pemulihan panic plugin gagal tertutup (deny) bukan fail open (continue) untuk pemeriksaan yang relevan dengan keamanan.