脆弱性  ·  2026-10-11

TencentCloud Octop:低権限ユーザーがプレーンテキストのLLM/音声プロバイダーAPIキーを読み取れる (CVSS 6.5)

脆弱性High 影響度GlobalCVE-2026-108581
NVD REST APIで検証済み(2026-10-10公開、VulnCheck)。エンドポイントは所有権/ロールチェックなしでキーを返します。AIオーケストレーション製品からのLLMプロバイダー資格情報の直接的な窃取。
LLMプロバイダーAPIキーはAIデプロイメントの王冠の宝石です — それがあれば攻撃者は推論予算を消費し、モデル呼び出し履歴を読み取り、組織のAI支出にピボットできます。
providers/voice-providersエンドポイントはJWTのみを検証し、認可は検証しないため、認証済みの低権限ユーザーがプレーンテキストのLLMおよび音声プロバイダーAPIキー(CWE-862)を取得し、被害者の費用でアップストリームプロバイダーアカウントを悪用できます。
TencentCloud/Octop <= 1.0.2b6(GET /api/providers、GET /api/voice/providers)
パッチ適用済みリリースを適用してください(octopリポジトリの修正PR)。プロバイダーキーエンドポイントを管理者ロールに制限し、保存されたキーを暗号化してください。VulnCheckアドバイザリを参照してください。
NVD CVE-2026-108581NVD REST APIVulnCheck advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →