PT-2026-76692 · New Api · New Api
CVE-2026-71479
·
Publicado
2026-08-17
·
Atualizado
2026-09-04
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
New API versões anteriores a 1.0.0-rc.18
Descrição
Existe um problema onde parâmetros de quantidade controlados pelo usuário podem causar conversões de estouro (overflow) durante os cálculos de cota em
common/quota math.go e caminhos de liquidação relacionados. Uma conta de baixo privilégio com saldo positivo ou assinatura ativa pode fornecer valores extremos para parâmetros específicos para transformar uma cobrança negativa em crédito na conta, potencialmente esgotando os fundos do provedor upstream. Isso ocorre porque os multiplicadores carecem de validação de limite superior e as conversões de float para int carecem de saturação, permitindo que os valores envolvam (wrap) em uma cota negativa grande durante a liquidação. Foi confirmado que este problema foi explorado em ambiente real.Parâmetros ou Variáveis Vulneráveis:
n (quantidade de imagens), seconds (vídeo), duration (vídeo/áudio), max tokens, max completion tokens, maxOutputTokens e quantidades de billing-expression.Recomendações
Atualize o New API para a versão 1.0.0-rc.18 ou posterior.
Como mitigação temporária, restrinja o uso dos parâmetros
n, seconds, duration, max tokens, max completion tokens, maxOutputTokens e billing-expression a intervalos seguros conhecidos.Exploit
Correção
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
New Api