CVE-2026-9831该漏洞存在于Extreme Platform ONE IAM Gateway的API密钥认证路径中。由于竞态条件,在高并发流量下,使用API密钥认证的请求可能会间歇性地接收到其他租户的响应数据,导致跨租户敏感信息泄露。该问题影响ExtremeCloud IQ/XIQ API端点及Extreme Platform ONE常用服务API路径,但XIQ原生令牌和标准OAuth/Bearer JWT认证不受影响。
漏洞根源在于IAM Gateway在处理共享API密钥认证路径时存在竞态条件。当系统处于特定高并发流量状态时,线程或进程间的同步机制失效,导致请求上下文发生混淆。攻击者只需持有合法的API密钥,通过并发发送大量请求,即可触发这一逻辑缺陷。由于验证令牌与返回数据之间的绑定关系在并发处理中被破坏,攻击者可能接收到属于其他租户的API响应数据,从而造成严重的信息泄露风险。虽然XIQ原生令牌和标准OAuth/Bearer JWT认证机制不受影响,但广泛使用的API Key认证方式使得该漏洞具有极大的潜在危害。