무슨 일이 있었나
NVD/CVE.org에서 CVE-2026-73079 (CVSS 8.5, High)를 2026-08-11에 공개했으며, AI API gateway의 와일드카드 라우팅에서 공유된 업스트림 제공자 자격 증명을 접근 권한이 없는 테넌트에게 노출하는 경로 순회 결함을 설명함
왜 중요한가
Sub2API는 여러 테넌트에 걸쳐 공유된 고가치 AI 제공자 구독(ChatGPT/Codex OAuth)에 대한 접근을 중개함; 이러한 공유 자격 증명을 노출하는 경로 순회는 한 테넌트가 다른 테넌트의 유료 AI 제공자 접근을 소진하거나 탈취하거나 운영자의 OAuth 토큰을 유출할 수 있음
공격 경로
와일드카드 POST /responses/subpath 라우트 처리는 인증된 테넌트가 경로를 순회하여 자신의 할당량/권한에만 제한되는 대신 운영자의 공유 제공자 계정으로 생성된 업스트림 요청에 접근할 수 있게 허용함
영향받는 시스템
Sub2API 0.1.135~0.1.168
완화 방안
Sub2API를 0.1.168 이상으로 업그레이드하고, subpath 라우팅을 검증/정규화하여 테넌트 범위 경계 외부로의 순회를 방지함