Kerentanan  ·  2026-09-24

9Router router/gerbang AI: header X-9r-Real-Ip yang disuplai klien dipercaya → penggunaan tidak sah penyedia LLM pemilik dan penyalahgunaan kredit/biaya (CVE-2026-56681 & CVE-2026-56682)

KerentananMedium dampakGlobalCVE-2026-56681
NVD menerbitkan CVE-2026-56681 (CVSS 7.3, 9/22) dan CVE-2026-56682 (CVSS 5.3): gerbang AI 9Router mempercayai header X-9r-Real-Ip yang disuplai klien untuk klasifikasi permintaan lokal ketika permintaan mencapai Next.js tanpa pembungkus pembersih, memungkinkan pemanggil tanpa autentikasi melewati pemeriksaan kunci API LLM publik dan menyalahgunakan penyedia model berbayar pemilik; header yang sama juga mengakar kunci bucket pembatas tingkat login.
Penerapan gerbang/router AI memusatkan kredensial LLM berbayar operator; bypass autentikasi spoofing header memungkinkan orang luar mengonsumsi kredit model mahal atas biaya pemilik dan menghitung penyedia/util, dampak ekonomi dan keterjangkauan aset yang unik untuk perangkat lunak gerbang AI.
Penyerang mengirim permintaan langsung ke Next.js dengan header X-9r-Real-Ip palsu (mis. 127.0.0.1); src/dashboardGuard.js isLocalRequest() dan src/lib/auth/loginLimiter.js memperlakukan pemanggil sebagai lokal, melewati pemeriksaan kunci API yang dimaksudkan untuk membatasi akses API LLM publik.
9Router < 0.5.6
Tingkatkan ke 9Router 0.5.6 (commit efd20be8) yang berhenti mempercayai header klien; pastikan semua lalu lintas melewati pembungkus custom-server.js pembersih yang menghapus header di tepi.
Tenable CVE-2026-56681Fix commitGHSA advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →