PT-2026-70269 · Sub2Api · Sub2Api

CVE-2026-73079

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Sub2API versões 0.1.135 through 0.1.168
Description O Sub2API é uma plataforma de gateway de API de IA que gerencia cotas de API de assinaturas de produtos de IA. Existe um problema onde as chaves de API da plataforma emitidas para locatários são trocadas por solicitações upstream usando contas de provedores compartilhadas pertencentes ao operador. O endpoint POST /responses/*subpath não valida o subpath fornecido pelo cliente ao inseri-lo na URL upstream. Isso permite que um locatário autenticado realize um path traversal, retransmitindo solicitações para endpoints upstream arbitrários usando as credenciais de conta agrupadas do operador.
Recommendations Atualize o Sub2API para a versão 0.1.169.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73079
GHSA-VRXQ-QM4H-6HGG

Produtos afetados

Sub2Api