취약점  ·  2026-09-18

Higress AI gateway — 형식이 잘못된 쿠키 헤더 패닉으로 AI 토큰 속도 제한 우회

취약점Medium 영향도GlobalCVE-2026-92790
NVD는 2026년 9월 16일에 Higress의 속도 제한 플러그인의 형식이 잘못된 입력 충돌로 인해 AI 토큰 할당량 적용을 건너뛰는 오픈 실패 상태로 저하되는 CVSS 6.5 중간 발견을 발표했습니다.
속도 제한은 종종 AI 게이트웨이와 비용이 많이 드는 백엔드 LLM 추론 사이의 유일한 비용/악용 제어입니다. 사소하게 트리거 가능한 오픈 실패 우회는 모든 인증되지 않은 공격자가 토큰 할당량을 소진하거나 정당한 테넌트를 대신하여 추론 비용을 누적시킬 수 있습니다.
인증되지 않은 공격자는 등호 기호 없이 쿠키 헤더 세그먼트를 보내어 속도 제한 플러그인이 패닉하도록 하고, 플러그인 래퍼는 패닉에서 복구하여 기본적으로 '계속' 작업을 반환하므로 AI 토큰 속도 제한 검사를 완전히 우회하고 공격자가 구성된 사용 임계값을 초과할 수 있습니다.
Higress < 2.2.4
Higress >= 2.2.4로 업그레이드하십시오. 플러그인 패닉 복구 경로가 보안 관련 검사에 대해 열기(계속)가 아닌 닫기(거부)로 실패하는지 확인하십시오.
Higress GitHub
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →