Kerentanan  ·  2026-10-11

TencentCloud Octop: pengguna dengan hak istimewa rendah dapat membaca kunci API penyedia LLM/voice dalam teks biasa (CVSS 6.5)

KerentananHigh dampakGlobalCVE-2026-108581
Diverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). Endpoint mengembalikan kunci tanpa pemeriksaan kepemilikan/peran. Eksfiltrasi langsung kredensial penyedia LLM dari produk orkestrasi AI.
Kunci API penyedia LLM adalah mahkota perhiasan penerapan AI — dengan kunci tersebut, penyerang dapat membakar anggaran inferensi, membaca riwayat panggilan model, dan berpindah ke pengeluaran AI organisasi.
Endpoint providers/voice-providers hanya memvalidasi JWT, bukan otorisasi, sehingga pengguna terautentikasi dengan hak istimewa rendah dapat mengambil kunci API penyedia LLM dan voice dalam teks biasa (CWE-862) dan dapat menyalahgunakan akun penyedia hulu dengan biaya korban.
TencentCloud/Octop <= 1.0.2b6 (GET /api/providers, GET /api/voice/providers)
Terapkan rilis yang telah diperbaiki (PR perbaikan di repositori octop); batasi endpoint kunci penyedia hanya untuk peran admin dan enkripsi kunci yang disimpan. Lihat advisory VulnCheck.
NVD CVE-2026-108581NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →