漏洞  ·  2026-08-13

Sub2API AI 网关允许路径遍历以劫持共享上游 LLM 提供商凭据

漏洞High 影响GlobalCVE-2026-73079
NVD/CVE.org 于 2026 年 8 月 11 日发布了 CVE-2026-73079(CVSS 8.5,高),描述了 AI API 网关通配符路由中的路径遍历缺陷,该缺陷暴露了共享上游提供商凭据给不应该有访问权的租户。
Sub2API 在多个租户之间代理对共享的、通常是高价值的 AI 提供商订阅(ChatGPT/Codex OAuth)的访问;暴露这些共享凭据的路径遍历可能允许一个租户耗尽或劫持另一个租户的付费 AI 提供商访问或泄露操作员自己的 OAuth 令牌。
通配符 POST /responses/subpath 路由处理允许经过身份验证的租户路径遍历并获得对使用操作员共享提供商帐户进行的上游请求的访问权,而不是限制在其自己的配额/权限内。
Sub2API 0.1.135 到 0.1.168
升级 Sub2API 超过 0.1.168;验证/规范化 subpath 路由以防止遍历超出租户范围的边界。
CVE Record - CVE-2026-73079
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →