PT-2026-76692 · New Api · New Api

CVE-2026-71479

·

Publicado

2026-08-17

·

Atualizado

2026-09-04

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas New API versões anteriores a 1.0.0-rc.18
Descrição Existe um problema onde parâmetros de quantidade controlados pelo usuário podem causar conversões de estouro (overflow) durante os cálculos de cota em common/quota math.go e caminhos de liquidação relacionados. Uma conta de baixo privilégio com saldo positivo ou assinatura ativa pode fornecer valores extremos para parâmetros específicos para transformar uma cobrança negativa em crédito na conta, potencialmente esgotando os fundos do provedor upstream. Isso ocorre porque os multiplicadores carecem de validação de limite superior e as conversões de float para int carecem de saturação, permitindo que os valores envolvam (wrap) em uma cota negativa grande durante a liquidação. Foi confirmado que este problema foi explorado em ambiente real.
Parâmetros ou Variáveis Vulneráveis: n (quantidade de imagens), seconds (vídeo), duration (vídeo/áudio), max tokens, max completion tokens, maxOutputTokens e quantidades de billing-expression.
Recomendações Atualize o New API para a versão 1.0.0-rc.18 ou posterior. Como mitigação temporária, restrinja o uso dos parâmetros n, seconds, duration, max tokens, max completion tokens, maxOutputTokens e billing-expression a intervalos seguros conhecidos.

Exploit

Correção

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71479
GHSA-8R8V-XF7Q-RCPR
GO-2026-6242
OPENSUSE-SU-2026:21761-1

Produtos afetados

New Api