« Tüm yayınlar

New API'de tamsayı taşması: 0,10$ bakiye 16,9 trilyon dolara döndü

New API'deki CVE-2026-71479 tamsayı taşması, tek istekle 0,10$ bakiyeyi 16,9 trilyon dolara çeviriyor. CVSS 9.1, v1.0.0-rc.18 ile giderildi.

Kendi sunucunda barındırılan, OpenAI uyumlu LLM ağ geçidi New API'de kritik bir kota hesaplama açığı (CVE-2026-71479) tespit edildi. Görsel sayısı, video süresi ve token limiti gibi kullanıcı kontrollü alanlar üst sınır olmadan faturalama matematiğine giriyor; yeterince büyük bir değer, imzalı 64-bit tamsayı taşmasına yol açıp pozitif ücreti negatif bir bakiyeye çeviriyor.

Açığın kritik yanı, taşmanın yalnızca hesaplama (settlement) aşamasında, küçük bir ön-ödeme kontrolü zaten geçtikten sonra gerçekleşmesi — saldırı, bakiye tersine dönene kadar sıradan bir istek gibi görünüyor. Araştırmacılar, gerçek üründe 0,10 dolarlık bir hesabın tek bir dall-e-3 isteğiyle 16.893.488.147.419,20 dolarlık bir bakiyeye dönüştüğünü doğruladı; işlem tam olarak 2^63-1 sınırının aşılıp negatif işaretli sayıya dönmesiyle açıklanıyor.

Açık, 6 Temmuz 2026'da vahşi doğada (in the wild) tespit edildi ve proje sahibi yaklaşık iki saat içinde acil yama olan v1.0.0-rc.18'i yayımladı. CVSS 9.1 (Kritik) olarak derecelendirilen zafiyet kod çalıştırma veya veri sızıntısı değil, bütünlük ve kullanılabilirlik (faturalama bozulması) sorunudur.

Self-registration ve ücretsiz başlangıç/check-in kredisi açık olan herkese açık ağ geçitleri özellikle risk altında. rc.18 miktar alanlarını sınırlandırıyor (maksimum 128 görsel, 3600 saniye süre) ve kota hesaplamalarını taşmaya dayanıklı (saturating) aritmetiğe taşıyor. Mühendislere önerilen adımlar: sürümü rc.18 veya üstüne yükseltmek, self-registration ile ücretsiz bakiye tanımlarını devre dışı bırakmak ve negatif ücret kayıtları için tüketim loglarını denetlemek.