무슨 일이 있었나
NVD REST API를 통해 확인 (2026-10-10 게시, VulnCheck). 엔드포인트는 소유권/역할 검사 없이 키를 반환합니다. AI 오케스트레이션 제품에서 LLM 제공자 자격 증명의 직접적인 탈취.
왜 중요한가
LLM 제공자 API 키는 AI 배포의 핵심 자산입니다 — 이를 통해 공격자는 추론 예산을 소진하고, 모델 호출 기록을 읽고, 조직의 AI 지출로 피벗할 수 있습니다.
공격 경로
providers/voice-providers 엔드포인트는 JWT만 검증하고 권한 부여는 검증하지 않으므로, 인증된 낮은 권한 사용자가 평문 LLM 및 음성 제공자 API 키(CWE-862)를 검색하고 피해자의 비용으로 업스트림 제공자 계정을 남용할 수 있습니다.
영향받는 시스템
TencentCloud/Octop <= 1.0.2b6 (GET /api/providers, GET /api/voice/providers)
완화 방안
패치된 릴리스를 적용하십시오 (octop 리포지토리의 수정 PR); 제공자 키 엔드포인트를 관리자 역할로 제한하고 저장된 키를 암호화하십시오. VulnCheck 권고를 참조하십시오.