Kurzfassung
In New API steckt eine kritische Schwachstelle mit der Kennung CVE-2026-64859. Betroffen sind Versionen vor 1.0.0-rc.7. Ein authentifizierter Administrator kann darüber den Bearer-Token des Root-Nutzers auslesen und damit auf Funktionen zugreifen, die eigentlich nur der obersten Systemrolle vorbehalten sind.
Für Betreiber ist das heikel. Wer New API produktiv einsetzt, sollte die Version sofort prüfen und auf 1.0.0-rc.7 oder neuer gehen. Bis dahin gilt: Admin-Zugänge streng begrenzen und die Plattform eng überwachen.
Was ist passiert?
Die Schwachstelle sitzt in den API-Endpunkten für Benutzerlisten und Benutzerabfragen. Dort wird nach den Datenbankabfragen ein Benutzerobjekt so serialisiert, dass das Feld mit dem Zugriffstoken mit ausgeliefert wird. Das passiert offenbar, obwohl zuvor nur das Passwort ausgefiltert wurde.
Der Effekt ist unschön und direkt missbrauchbar: Ein angemeldeter Administrator kann den Token des Root-Nutzers erhalten. Damit fällt die Trennung zwischen normalem Admin und übergeordneter Systemrolle praktisch zusammen.
Technische Details
Die NVD bewertet CVE-2026-64859 als kritisch. Laut Beschreibung betrifft das Problem die APIs zur Benutzerverwaltung, darunter auch GET /api/user/. Ob weitere Endpunkte denselben Fehlerpfad nutzen, geht aus der Quelle nicht hervor.
Der Kernfehler liegt in der Serialisierung des User-Modells nach einer Abfrage, bei der nur password ausgeschlossen wurde. Das Tokenfeld User.AccessToken blieb dadurch offenbar sichtbar und wurde als access_token ausgeliefert. Für einen Angreifer mit gültigem Admin-Konto reicht das aus, um an Root-Zugriff zu kommen.
Gefixt wurde das Ganze laut Quelle in Version 1.0.0-rc.7. Ob frühere Release-Kandidaten oder Sonderbuilds ebenfalls verwundbar sind, lässt der Hersteller offen.
Wer ist betroffen?
Betroffen sind alle Betreiber von New API in Versionen vor 1.0.0-rc.7. Das ist vor allem für Unternehmen relevant, die die Plattform als LLM-Gateway oder zur Verwaltung von KI-Assets einsetzen. Im DACH-Raum dürfte das eher ein Spezialfall sein als ein Massenproblem, aber in Umgebungen mit zentraler KI-Steuerung ist die Auswirkung massiv.
Privatanwender spielen hier nach Lage der Quelle keine Rolle. Es geht um ein Serverprodukt und um administrative Zugriffe, nicht um ein Consumer-Tool.
Besonders riskant ist der Fehler dort, wo mehrere Admins Zugriff haben oder wo Root-Konten im Alltag noch aktiv genutzt werden. Dann wird aus einer eigentlich internen Verwaltungsfunktion schnell ein Pfad zur vollständigen Übernahme der Plattform.
Empfohlene Maßnahmen
Wer New API betreibt, sollte zuerst die eingesetzte Version prüfen. Liegt sie vor 1.0.0-rc.7, ist ein Update die erste Maßnahme. Vorherige Versionen sollten nicht weiter produktiv exponiert bleiben.
Für den Übergang helfen nur harte Begrenzungen: Admin-Zugriffe auf das Nötigste reduzieren, Root-Konten nur gezielt verwenden und die API-Aufrufe zur Benutzerverwaltung im Log mit hoher Priorität prüfen. Wenn bereits verdächtige Anfragen liefen, sollten Sessions und Tokens kontrolliert und bei Bedarf neu ausgestellt werden.
Wer die Plattform in einer größeren Umgebung betreibt, sollte außerdem die Zugriffswege zu den Admin-APIs absichern. Das heißt in der Praxis: nur aus internen Netzen erreichbar machen, starke Authentisierung erzwingen und die Benutzerverwaltung separat überwachen.
Einschätzung von CyberSecurity-News.de
Die Schwachstelle ist technisch schlicht, aber gefährlich. Genau solche Fehler werden oft unterschätzt, weil sie keinen komplizierten Exploit brauchen. Ein authentifizierter Admin ist bereits genug. Danach kippt die Rollenlogik des Systems.
Die Informationslage ist allerdings knapp. Aus der Quelle geht klar hervor, was gefixt wurde, aber nicht, ob es bereits Ausnutzung in freier Wildbahn gibt oder ob zusätzliche Produktzweige betroffen sind. Das sollte man offen sagen, statt aus einer knappen NVD-Beschreibung mehr zu machen, als drinsteht.
Für Unternehmen mit New API ist das Thema trotzdem akut. Wer die Software im Stack hat, sollte nicht auf weitere Hinweise warten. Patchen, prüfen, Tokens kontrollieren. Das ist hier der saubere Weg.
Fazit
CVE-2026-64859 zeigt ein klassisches, aber folgenreiches Problem: Ein Admin bekommt mehr zu sehen, als er sollte. In diesem Fall reicht das bis zum Root-Token. Für Betreiber von New API vor 1.0.0-rc.7 ist das ein klarer Patch-Fall ohne Diskussion.
Wer die betroffene Version noch einsetzt, sollte sofort handeln. Je länger Root-Zugriffe und Admin-APIs offen bleiben, desto größer wird das Risiko einer vollständigen Übernahme.
Quellenangabe
NVD-Eintrag zu CVE-2026-64859






