New API のクォータ計算ロジックに整数オーバーフローの脆弱性が存在する。ユーザーが制御可能な数量パラメータが、上限チェックや安全な型変換なしに計算に使用されている。攻撃者が巧妙に細工した極端な数値を送信することで、精算時の利用量を負の値(マイナス請求)にし、自身の残高を不正に増やすことが可能である。この脆弱性は既に野生での悪用が確認されており、2026年7月6日に実際の被害報告を受けて緊急修正が行われた。特に新規登録時に無料枠を付与している環境では、未認証の攻撃者による大量のアカウント作成と残高増殖が行われる危険性が極めて高い。
対象ソフト
New API は、複数の AI 言語モデル(OpenAI、Claude 等)を統合管理し、API キーの発行やクォータ(利用量)ベースの課金管理を行うためのオープンソース・ミドルウェアである。
影響
攻撃者によって自身の残高を無限に増やされることで、課金システムの整合性が完全に破壊される。結果として、管理者が契約している上流の AI プロバイダーへの支払額が予期せず増大し、重大な経済的損失やサービスの停止を招く恐れがある。
対応策
v1.0.0-rc.18 以降にアップグレードすること。監査用のログ機能が必要な場合は v1.0.0-rc.19 以降への更新が推奨される。