CVE-2026-30886New API是一个大语言模型网关和AI资产管理系统。在0.11.4-alpha.2版本之前,其视频代理端点存在不安全的直接对象引用(IDOR)漏洞。由于缺少授权检查,任何经过身份验证的用户均可访问属于其他用户的视频内容,并导致服务器使用受害者的凭证向上游AI提供商(如Google Gemini、OpenAI)进行身份验证。
该漏洞存在于`GET /v1/videos/:task_id/content`端点中。开发人员在实现该功能时,仅调用了`model.GetByOnlyTaskId(taskID)`来查询任务信息,而未像代码库中其他部分那样使用`model.GetByTaskId(userId, taskID)`来验证当前用户是否拥有该任务的`user_id`。这导致攻击者在持有低权限账户的情况下,只需修改请求URL中的`task_id`参数,即可遍历访问任意用户的视频资源,并触发服务器端使用他人任务关联的凭证请求上游AI服务。