漏洞  ·  2026-08-19

New API LLM网关通过管理员用户列表端点泄露根用户访问令牌

漏洞High 影响GlobalCVE-2026-64859
CVE-2026-64859(CVSS 9.1严重)允许New API中权限较低的经过认证的管理员通过从用户列表API响应中提取根用户的访问令牌来提升到完全根/系统控制权限,因为序列化逻辑未能排除AccessToken字段。
New API是广泛部署的自托管LLM网关,管理AI应用的路由、计费和提供者凭证;提升到根权限授予攻击者对AI平台配置、提供者密钥和计费的完全控制权。
管理员用户列表和用户查询API(例如GET /api/user/)为所有用户(包括根账户)序列化User.AccessToken字段,因为查询对象在序列化期间错误地使用Omit();任何经过认证的管理员都可以检索根用户的持有者令牌并调用仅根用户的系统配置API,绕过预期的管理员/根权限边界。
New API(QuantumNous/new-api),LLM网关和AI资产管理系统,1.0.0-rc.7之前的版本
升级到New API >= 1.0.0-rc.7;轮换根访问令牌;审计管理API访问日志中的可疑根令牌使用。
GitLab Advisory DatabaseNew API GitHub Security Advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →