CVE-2026-9306CVE-2026-9306是QuantumNous new-api系统中一个授权绕过安全漏洞。该漏洞存在于Midjourney Image Relay Endpoint组件中,具体影响router/relay-router.go文件里的RelayMidjourneyImage/GetByOnlyMJId函数。攻击者可以通过构造特殊请求绕过正常的授权检查流程,在无需认证的情况下访问敏感资源。漏洞影响版本为new-api 0.12.1及之前版本。由于CVSS评分为3.7(低危级别),且攻击复杂度较高,实际利用难度相对较大。但需要注意的是,该漏洞已公开披露且可被利用,厂商在收到安全通知后未做出任何响应,因此建议用户及时采取防护措施。该漏洞可能导致未授权访问Midjourney图像中继服务,造成敏感信息泄露风险。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在QuantumNous new-api的Midjourney Image Relay功能中,GetByOnlyMJId函数存在授权验证缺陷。攻击者可以通过修改请求参数(如MJ ID),在无需提供有效认证凭证的情况下,访问其他用户的Midjourney图像资源。漏洞根源在于函数未正确验证请求者是否有权访问指定的图像资源。具体表现为:1) 函数仅依赖MJ ID进行资源定位,缺少用户身份与资源所有权的关联验证;2) 未对请求来源进行充分校验;3) 缺少访问控制列表(ACL)检查机制。攻击者可通过枚举或猜测有效的MJ ID,结合API端点直接获取图像数据。修复方案需要在函数中添加完整的权限验证逻辑,确保用户只能访问自己拥有的资源。