취약점  ·  2026-08-19

새로운 API LLM 게이트웨이 정수 오버플로우를 통해 사용자가 무제한 AI 사용량을 자동 크레딧할 수 있음 — 적극적인 악용 확인됨

취약점High 영향도GlobalCVE-2026-71479
CVE-2026-71479(CVSS 9.1 Critical)는 New API의 청구/할당량 계산 로직의 정수 오버플로우입니다. 커뮤니티 운영자가 2026-07-06에 크게 부풀려진 잔액과 음수 소비 항목을 보여주는 활발한 남용을 보고했으며, 유지보수자는 현장 악용을 확인하고 긴급 수정을 배포했습니다. 이 프로젝트는 수만 개의 GitHub 스타를 보유하고 있어 자체 호스팅 OpenAI 호환 게이트웨이로 광범위하게 배포되고 있음을 나타냅니다.
New API는 업스트림 LLM 공급자 앞에 청구/액세스 제어 계층으로 위치하며, 단일 조작된 요청이 운영자의 선불 업스트림 모델 공급자 자금을 소진하거나 청구/서비스를 완전히 중단시킬 수 있으며, 규모에 따른 AI API 운영의 경제를 직접 위협합니다.
사용자 제어 수량 필드(이미지 수 n, 비디오 초/기간, max_tokens, max_completion_tokens, maxOutputTokens, 오디오 기간, 청구 표현식 수량)는 common/quota_math.go의 할당량/정산 수학에 곱해지며 경계 검사가 없어 정수 오버플로우(CWE-190)를 발생시켜 음수 비용을 큰 양수 계정 크레딧으로 변환합니다.
New API(QuantumNous/new-api), 오픈소스 LLM 게이트웨이 및 AI 자산 관리 시스템, 1.0.0-rc.18 이전 버전
New API >= 1.0.0-rc.18로 업그레이드; 이상한 계정 잔액, 할당량 및 정산 기록을 감시하여 남용 징후를 감사하고 조정합니다.
HelloRecon - CVE-2026-71479 New API Quota Integer OverflowSecurityOnline.info - CVE-2026-71479 New API Overflow Exploited
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →