PT-2026-76685 · Go+3 · Github.Com/Quantumnous/New-Api+2

CVE-2026-64868

·

Publicado

2026-08-17

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas New API versões anteriores a 1.0.0-rc.11
Description Endpoints de webhook de pagamento não autenticados leem e registram corpos de requisição completos antes de realizar a validação de assinatura. Isso ocorre em router/api-router.go e nos controladores de pagamento. Um invasor não autenticado pode enviar requisições superdimensionadas para os seguintes endpoints para causar pressão de memória, reinicializações de container (Out of Memory) ou exaustão de disco devido ao crescimento excessivo de logs:
  • "POST /api/stripe/webhook"
  • "POST /api/creem/webhook"
  • "POST /api/waffo/webhook"
Recommendations Atualizar para a versão 1.0.0-rc.11. Desativar webhooks de pagamento não utilizados. Impor limites de corpo de requisição em um proxy reverso ou balanceador de carga. Garantir que os logs do aplicativo e do container possuam rotação e cotas.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64868
GHSA-V828-M3PF-VQ9Q
GO-2026-6245
OPENSUSE-SU-2026:21761-1

Produtos afetados

Github.Com/Quantumnous/New-Api
Govulncheck-Vulndb
New Api