何が起きたか
CVE-2026-71479 (CVSS 9.1 Critical) は New API の billing/quota 計算ロジックの integer overflow です。コミュニティオペレーターが 2026-07-06 にアクティブな悪用を報告し、大幅に水増しされたバランスと負の消費エントリを確認しました。メンテナーが現実での悪用を確認し、緊急修正をリリースしました。このプロジェクトは GitHub で数万のスターを持ており、セルフホスト OpenAI 互換ゲートウェイとしての幅広い導入を示しています。
なぜ重要か
New API は上流の LLM プロバイダーの前に billing/access-control レイヤーとして位置し、単一の細工されたリクエストでオペレーターのプリペイド上流モデルプロバイダー資金を消費したり、billing/サービス全体をダウンさせたりする可能性があり、スケールでの AI API 操作の経済性に直接脅威を与えます。
攻撃経路
ユーザーが制御できる quantity フィールド (画像数 n、ビデオ秒数/duration、max_tokens、max_completion_tokens、maxOutputTokens、オーディオ duration、billing-expression quantities) は common/quota_math.go の quota/settlement 計算に境界チェックなしで乗算され、integer overflow (CWE-190) が発生し、負の請求が大きな正のアカウントクレジットに変換されます。
影響を受けるシステム
New API (QuantumNous/new-api)、オープンソース LLM ゲートウェイおよび AI アセット管理システム、1.0.0-rc.18 より前のバージョン
緩和策
New API >= 1.0.0-rc.18 にアップグレードしてください。異常なアカウントバランス、quota、および settlement レコードを監査・調整し、悪用の兆候がないか確認してください。