PT-2026-76685 · Go+3 · Github.Com/Quantumnous/New-Api+2
CVE-2026-64868
·
Publicado
2026-08-17
·
Atualizado
2026-09-04
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
New API versões anteriores a 1.0.0-rc.11
Description
Endpoints de webhook de pagamento não autenticados leem e registram corpos de requisição completos antes de realizar a validação de assinatura. Isso ocorre em
router/api-router.go e nos controladores de pagamento. Um invasor não autenticado pode enviar requisições superdimensionadas para os seguintes endpoints para causar pressão de memória, reinicializações de container (Out of Memory) ou exaustão de disco devido ao crescimento excessivo de logs:- "POST /api/stripe/webhook"
- "POST /api/creem/webhook"
- "POST /api/waffo/webhook"
Recommendations
Atualizar para a versão 1.0.0-rc.11.
Desativar webhooks de pagamento não utilizados.
Impor limites de corpo de requisição em um proxy reverso ou balanceador de carga.
Garantir que os logs do aplicativo e do container possuam rotação e cotas.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Github.Com/Quantumnous/New-Api
Govulncheck-Vulndb
New Api