脆弱性  ·  2026-08-19

New API LLM gateway integer overflow により、ユーザーが無制限の AI 使用量を自己チャージ可能 — アクティブな悪用が確認済み

脆弱性High 影響度GlobalCVE-2026-71479
CVE-2026-71479 (CVSS 9.1 Critical) は New API の billing/quota 計算ロジックの integer overflow です。コミュニティオペレーターが 2026-07-06 にアクティブな悪用を報告し、大幅に水増しされたバランスと負の消費エントリを確認しました。メンテナーが現実での悪用を確認し、緊急修正をリリースしました。このプロジェクトは GitHub で数万のスターを持ており、セルフホスト OpenAI 互換ゲートウェイとしての幅広い導入を示しています。
New API は上流の LLM プロバイダーの前に billing/access-control レイヤーとして位置し、単一の細工されたリクエストでオペレーターのプリペイド上流モデルプロバイダー資金を消費したり、billing/サービス全体をダウンさせたりする可能性があり、スケールでの AI API 操作の経済性に直接脅威を与えます。
ユーザーが制御できる quantity フィールド (画像数 n、ビデオ秒数/duration、max_tokens、max_completion_tokens、maxOutputTokens、オーディオ duration、billing-expression quantities) は common/quota_math.go の quota/settlement 計算に境界チェックなしで乗算され、integer overflow (CWE-190) が発生し、負の請求が大きな正のアカウントクレジットに変換されます。
New API (QuantumNous/new-api)、オープンソース LLM ゲートウェイおよび AI アセット管理システム、1.0.0-rc.18 より前のバージョン
New API >= 1.0.0-rc.18 にアップグレードしてください。異常なアカウントバランス、quota、および settlement レコードを監査・調整し、悪用の兆候がないか確認してください。
HelloRecon - CVE-2026-71479 New API Quota Integer OverflowSecurityOnline.info - CVE-2026-71479 New API Overflow Exploited
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →