漏洞  ·  2026-10-11

腾讯云Octop:低权限用户可读取明文LLM/语音提供商API密钥(CVSS 6.5)

漏洞High 影响GlobalCVE-2026-108581
通过NVD REST API验证(发布于2026-10-10,VulnCheck)。端点返回密钥而不进行所有权/角色检查。从AI编排产品直接外泄LLM提供商凭据。
LLM提供商API密钥是AI部署的皇冠明珠——有了它们,攻击者可以消耗推理预算、读取模型调用历史,并进入组织的AI支出。
providers/voice-providers端点仅验证JWT,不验证授权,因此经过身份验证的低权限用户可以检索明文LLM和语音提供商API密钥(CWE-862),并可能滥用上游提供商账户,由受害者承担费用。
TencentCloud/Octop <= 1.0.2b6(GET /api/providers、GET /api/voice/providers)
应用已修补的发布版本(octop仓库中的修复PR);将提供商密钥端点限制为管理员角色,并加密存储的密钥。参见VulnCheck公告。
NVD CVE-2026-108581NVD REST APIVulnCheck advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →