CVE-2026-41432New API是一个大型语言模型(LLM)网关和人工智能(AI)资产管理系统。在0.12.10版本之前,该系统的Stripe webhook处理程序存在安全漏洞。攻击者可利用此漏洞伪造webhook事件,在未进行实际支付的情况下,向自身账户非法增加任意配额。该漏洞允许未认证攻击者绕过支付逻辑,严重影响系统的计费完整性。官方已在0.12.10版本中修复此问题。
该漏洞源于New API对Stripe webhook事件的验证机制存在缺陷。Stripe Webhook通常通过HTTP头中的签名进行验证,以确保请求来源于Stripe官方。在受影响版本中,验证逻辑存在漏洞(如签名校验缺失或实现错误),导致攻击者可以构造伪造的HTTP请求,模拟成功的支付事件。攻击者无需进行真实支付操作,即可直接向API端点发送精心构造的数据包。由于系统未能正确校验签名,系统错误地接受了伪造的支付通知,从而更新用户账户余额,导致业务逻辑被破坏。