Os endpoints do webhook de pagamento não autenticados poderiam ler e registrar todo o corpo do pedido antes de validar a assinatura do webhook. Quando um webhook de pagamento estava habilitado, um atacante não autêntico poderia enviar pedidos sobredimensionados para os pontos de chamada pública e forçar o uso excessivo de memória e o crescimento do log antes do pedido ser rejeitado. Os objetivos públicos afetados incluem. - ` POST /api/ stripe/webhook` - ` POST /api/creem/webhook` - ` POST /api/waffo/webhook` Esta questão não permitiu forjar pagamentos bem sucedidos, porque a validação da assinatura ainda guardava a lógica de processamento de pagamentos. O comportamento vulnerável foi o caro processamento de pedidos não autenticados que ocorreu antes da validação da assinatura.

Um atacante remoto não autenticado pode causar negação de serviço através da pressão de memória, recipiente OOM/ restart ou consumo de disco a partir do registro completo do corpo. O impacto é somente de disponibilidade e é classificado como alto. versões antes de ` v 1.0.0 -Cr. 11 " são afetados. O intervalo de `<= v afetado anteriormente 1.0.0 -Cr. 7 ` estava incompleto; o limite do corpo de solicitação anônima foi introduzido mais tarde e aparece primeiro em ` v 1.0.0 -Cr. 11 `. Este problema está corrigido em ` v 1.0.0 -Cr. 11 `. A correção adiciona `middleware.AnónimoRequestBodyLimit()' e a aplica a rotas POST não autenticadas, incluindo as chamadas de pagamentos do webhook. O limite padrão é controlado por `ANONYMOUS_REQUEST_BODY_LIMIT_KB` e padrão para 512 KiB.

Se a atualização imediata não for possível, os operadores devem desativar os webhooks de pagamentos não utilizados, impor limites corporais de solicitação em um proxy inverso ou balanceador de carga, e garantir que os registros de aplicativos e recipientes tenham rotação e quotas. Estas mitigações reduzem a exposição, mas não substituem a atualização. - Corrigido por commit `d 2 f 7 f 9 ee 3 Adf 3 ef 66798783 a 60 d 7 bc 712451 c 85 c`. - Caminhos de código relevantes: `router/api-router.go`, `middleware/request_body_limit.go`, `controller/topup_stripe.go`, `controller/topup_creem.go` e `controller/topup_waffo.go`. Registro de aconselhamento: GHSA-v 828 - m 3 pf- vq 9 q. Identificadores relacionados: CVE- 2026 - 64868.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 17 T 16: 35: 58.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 16: 35: 58.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

Software afetado e informações de versão: Vá pacote github.com/QuantumNous/new-api — ECOSISTEM: introduzido 0, corrigido 1.0.0 -Cr. 11. Classificação e evidência: identificadores de fraqueza CWE- 400, CWE- 770. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.