PT-2026-21597 · New Api · New Api

Callmeiks

+1

·

Publicado

2026-02-23

·

Atualizado

2026-03-12

·

CVE-2026-25591

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Novas versões da API anteriores à 0.10.8-alpha.10
Descrição O software é um gateway de modelo de linguagem grande (LLM) e um sistema de gerenciamento de ativos de inteligência artificial (IA). Existe um problema de injeção de curinga SQL LIKE no endpoint /api/token/search. Usuários autenticados podem causar uma negação de serviço através do esgotamento de recursos ao criar padrões de busca maliciosos. O endpoint de busca de token aceita parâmetros keyword e token fornecidos pelo usuário que são diretamente concatenados em cláusulas SQL LIKE sem realizar o escape dos caracteres curinga (%, ). Isso permite que atacantes injetem padrões que disparam consultas custosas ao banco de dados. O problema pode levar a picos de uso de CPU do banco de dados, esgotamento de memória da aplicação e bloqueio de solicitações de usuários legítimos. Uma prova de conceito (PoC) demonstra que o envio de uma solicitação com um padrão malicioso como % % % % % % pode sobrecarregar o banco de dados e tornar a aplicação indisponível. A vulnerabilidade está presente no arquivo model/token.go:70.
Recomendações Versões anteriores à 0.10.8-alpha.10: Realize o escape dos curingas LIKE usando uma função como escapeLike() para lidar adequadamente com caracteres curinga nos parâmetros keyword e token. Versões anteriores à 0.10.8-alpha.10: Implemente limitação de taxa (rate limiting) em nível de usuário para restringir o número de solicitações por usuário por minuto. Versões anteriores à 0.10.8-alpha.10: Adicione um tempo limite de consulta (query timeout) para evitar que consultas de longa duração esgotem os recursos do banco de dados.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25591
GHSA-W6X6-9FP7-FQM4
GO-2026-4531
SUSE-SU-2026:0757-1

Produtos afetados

New Api