PT-2026-42886 · Quantumnous · New Api
Eric-E
·
Publicado
2026-05-23
·
Atualizado
2026-05-23
·
CVE-2026-9306
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
QuantumNous new-api versões anteriores a 0.12.2
Descrição
Um problema no componente Midjourney Image Relay Endpoint, especificamente na função
RelayMidjourneyImage/GetByOnlyMJId() localizada no arquivo router/relay-router.go, permite a ignoração de autorização (authorization bypass) remotamente. Essa falha ocorre por meio da manipulação da função, embora o ataque seja caracterizado por alta complexidade e dificuldade de exploração.Recomendações
Atualize para uma versão posterior a 0.12.1.
Como medida paliativa temporária, restrinja o acesso à função
RelayMidjourneyImage/GetByOnlyMJId() para minimizar o risco de exploração.Exploit
Correção
Improper Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
New Api