PT-2026-70269 · Sub2Api · Sub2Api
CVE-2026-73079
·
Publicado
2026-08-11
·
Atualizado
2026-08-11
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Sub2API versões 0.1.135 through 0.1.168
Description
O Sub2API é uma plataforma de gateway de API de IA que gerencia cotas de API de assinaturas de produtos de IA. Existe um problema onde as chaves de API da plataforma emitidas para locatários são trocadas por solicitações upstream usando contas de provedores compartilhadas pertencentes ao operador. O endpoint
POST /responses/*subpath não valida o subpath fornecido pelo cliente ao inseri-lo na URL upstream. Isso permite que um locatário autenticado realize um path traversal, retransmitindo solicitações para endpoints upstream arbitrários usando as credenciais de conta agrupadas do operador.Recommendations
Atualize o Sub2API para a versão 0.1.169.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sub2Api