漏洞  ·  2026-08-19

新API LLM网关整数溢出让用户自行为无限AI使用计费——确认被积极利用

漏洞High 影响GlobalCVE-2026-71479
CVE-2026-71479(CVSS 9.1严重)是New API的计费/配额计算逻辑中的整数溢出。一个社区运营者于2026-07-06报告了主动滥用,显示余额严重膨胀和消费条目为负;维护者确认野外利用并发布了紧急修复。该项目有数万个GitHub星标,表示作为自托管OpenAI兼容网关被广泛部署。
New API位于上游LLM提供者前面作为计费/访问控制层;单个精心设计的请求可以耗尽运营者的预付上游模型提供者资金或完全关闭计费/服务,直接威胁AI API大规模运营的经济效益。
用户控制的数量字段(图像数n、视频秒数/时长、max_tokens、max_completion_tokens、maxOutputTokens、音频时长、计费表达式数量)在common/quota_math.go中乘以配额/结算数学运算而不进行边界检查,导致整数溢出(CWE-190)将负费用转换为大额正账户信用。
New API(QuantumNous/new-api),开源LLM网关和AI资产管理系统,1.0.0-rc.18之前的版本
升级到New API >= 1.0.0-rc.18;审计并协调异常账户余额、配额和结算记录以查找滥用迹象。
HelloRecon - CVE-2026-71479 New API Quota Integer OverflowSecurityOnline.info - CVE-2026-71479 New API Overflow Exploited
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →