Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en one-api de songquanpeng (CVE-2026-11465)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/06/2026
Última modificación:
23/07/2026

Descripción

Se ha descubierto una falla de seguridad en songquanpeng one-API hasta la versión 0.6.11-preview.7. Este problema afecta a la función Redeem del archivo model/redemption.go del componente Redemption Code Top-Up Endpoint. La manipulación resulta en errores de lógica de negocio. El ataque puede lanzarse de forma remota. El ataque requiere un alto nivel de complejidad. Se sabe que la explotación es difícil. El exploit ha sido publicado y puede usarse para ataques. La pull request para solucionar este problema espera ser aceptada.

Impacto

Puntuación base 4.0
1.30
Gravedad 4.0
BAJA
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA