事件经过
NVD 于 2026 年 9 月 16 日发布了此 CVSS 6.5 中危发现:Higress 速率限制插件中的格式错误输入崩溃导致系统降级到跳过 AI 令牌配额强制执行的故障开放状态。
影响分析
速率限制通常是 AI gateway 和昂贵的后端 LLM 推理之间唯一的成本/滥用控制;一个平凡可触发的故障开放绕过允许任何未经身份验证的攻击者耗尽令牌配额或代表合法租户产生推理成本。
攻击途径
未经身份验证的攻击者发送不含等号的 Cookie 头部段,导致速率限制插件崩溃;插件包装器从崩溃中恢复并默认返回"继续"操作,这完全绕过 AI 令牌速率限制检查,让攻击者超过配置的使用阈值。
受影响系统
Higress < 2.2.4
缓解措施
升级到 Higress >= 2.2.4;确保插件恐慌恢复路径对于安全相关检查故障关闭(拒绝)而不是故障开放(继续)。