漏洞  ·  2026-09-18

Higress AI gateway — 格式错误的 Cookie 头部恐慌绕过 AI 令牌速率限制

漏洞Medium 影响GlobalCVE-2026-92790
NVD 于 2026 年 9 月 16 日发布了此 CVSS 6.5 中危发现:Higress 速率限制插件中的格式错误输入崩溃导致系统降级到跳过 AI 令牌配额强制执行的故障开放状态。
速率限制通常是 AI gateway 和昂贵的后端 LLM 推理之间唯一的成本/滥用控制;一个平凡可触发的故障开放绕过允许任何未经身份验证的攻击者耗尽令牌配额或代表合法租户产生推理成本。
未经身份验证的攻击者发送不含等号的 Cookie 头部段,导致速率限制插件崩溃;插件包装器从崩溃中恢复并默认返回"继续"操作,这完全绕过 AI 令牌速率限制检查,让攻击者超过配置的使用阈值。
Higress < 2.2.4
升级到 Higress >= 2.2.4;确保插件恐慌恢复路径对于安全相关检查故障关闭(拒绝)而不是故障开放(继续)。
Higress GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →