CVE-2026-32879

MEDIUM CVSS 3.1: 4,9 EPSS 0.04%
Обновлено 25 марта 2026
Newapi
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии 0.10.0 — 0.11.9
Устранено в версии 0.11.9
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Newapi
Публичный эксплойт Нет

Новый API — это шлюз большого языкового режима (LLM) и система управления активами искусственного интеллекта (AI). Начиная с версии 0.10.0, логическая ошибка в универсальном безопасном потоке проверки позволяет аутентифицированному пользователю с зарегистрированным ключом доступа пройти безопасную проверку без выполнения утверждения WebAuthn. На момент публикации известных исправленных версий нет.

До тех пор, пока не будет применен исправленный выпуск, не полагайтесь на ключ доступа как на дополнительный метод для действий по привилегированной безопасной проверке; требовать TOTP/2FA для тех действий, где это возможно; или временно ограничить доступ к затронутым конечным точкам, защищенным безопасной проверкой.

Показать оригинальное описание (EN)

New API is a large language mode (LLM) gateway and artificial intelligence (AI) asset management system. Starting in version 0.10.0, a logic flaw in the universal secure verification flow allows an authenticated user with a registered passkey to satisfy secure verification without completing a WebAuthn assertion. As of time of publication, no known patched versions are available. Until a patched release is applied, do not rely on passkey as the step-up method for privileged secure-verification actions; require TOTP/2FA for those actions where operationally possible; or temporarily restrict access to affected secure-verification-protected endpoints.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Newapi New_Api
cpe:2.3:a:newapi:new_api:*:*:*:*:*:*:*:*
0.10.0 0.11.9
Newapi New_Api
cpe:2.3:a:newapi:new_api:0.11.9:alpha1:*:*:*:*:*:*

Связанные уязвимости