취약점  ·  2026-10-11

TencentCloud Octop: 낮은 권한 사용자가 평문 LLM/음성 제공자 API 키를 읽을 수 있음 (CVSS 6.5)

취약점High 영향도GlobalCVE-2026-108581
NVD REST API를 통해 확인 (2026-10-10 게시, VulnCheck). 엔드포인트는 소유권/역할 검사 없이 키를 반환합니다. AI 오케스트레이션 제품에서 LLM 제공자 자격 증명의 직접적인 탈취.
LLM 제공자 API 키는 AI 배포의 핵심 자산입니다 — 이를 통해 공격자는 추론 예산을 소진하고, 모델 호출 기록을 읽고, 조직의 AI 지출로 피벗할 수 있습니다.
providers/voice-providers 엔드포인트는 JWT만 검증하고 권한 부여는 검증하지 않으므로, 인증된 낮은 권한 사용자가 평문 LLM 및 음성 제공자 API 키(CWE-862)를 검색하고 피해자의 비용으로 업스트림 제공자 계정을 남용할 수 있습니다.
TencentCloud/Octop <= 1.0.2b6 (GET /api/providers, GET /api/voice/providers)
패치된 릴리스를 적용하십시오 (octop 리포지토리의 수정 PR); 제공자 키 엔드포인트를 관리자 역할로 제한하고 저장된 키를 암호화하십시오. VulnCheck 권고를 참조하십시오.
NVD CVE-2026-108581NVD REST APIVulnCheck advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →