PT-2026-82215 · One-Api · One-Api

·

CVE-2026-81027

·

Publicado

2026-08-26

·

Atualizado

2026-08-27

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas one-api (versões afetadas não especificadas)
Descrição Existe um problema em middleware/auth.go onde um de dois caminhos de fixação de canal (channel-pinning) não é devidamente controlado. Enquanto requisições que utilizam um sufixo na chave de API exigem que a função model.IsAdmin seja bem-sucedida, requisições que utilizam o parâmetro de caminho de URL channelid não passam por verificação de função. Qualquer conta com um token de API válido pode acessar este caminho. O valor de channelid é enviado ao distribuidor, que carrega o canal por identificador inteiro sem restringi-lo ao usuário ou grupo do solicitante. Isso permite que uma conta de baixo privilégio fixe qualquer canal incrementando o identificador, forçando o servidor a fazer requisições upstream usando uma chave de provedor configurada pelo operador e ignorando as restrições por grupo e a lista de permissões de modelo do canal.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81027

Produtos afetados

One-Api