CVE-2026-81027

Source
https://cve.org/CVERecord?id=CVE-2026-81027
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-81027.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-81027
Published
2026-08-26T15:44:56.599Z
Modified
2026-08-28T11:47:34.818067010Z
Severity
  • 8.4 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N CVSS Calculator
Summary
one-api through 0.6.10 Missing Authorization on URL-Parameter Channel Pinning
Details

one-api gates one of its two channel-pinning paths and not the other. middleware/auth.go permits a request to name a specific channel either through a suffix on the API key or through a URL path parameter. The suffix path is reached only after model.IsAdmin succeeds and otherwise rejects the caller, while the path-parameter branch sets the selected-channel value from c.Param("channelid") with no role check at all. The route carrying that parameter sits behind token authentication only, so any account holding a valid API token reaches it. The value flows to the distributor, which loads the channel by integer identifier with no scoping to the caller's user or group, and then sets the outbound Authorization header to that channel's stored key and directs the request at the channel's base URL. A low-privilege account can therefore pin any channel by incrementing an identifier, causing the server to make upstream requests bearing an operator-configured provider key the account was never granted, and bypassing both the per-group restriction and the channel's model allowlist.

Database specific
{
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/81xxx/CVE-2026-81027.json",
    "cwe_ids": [
        "CWE-862"
    ],
    "cna_assigner": "VulnCheck"
}
References

Affected packages

Git / github.com/songquanpeng/one-api

Affected ranges

Type
GIT
Repo
https://github.com/songquanpeng/one-api
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Last affected
Database specific
Show details
{
    "source": "AFFECTED_FIELD",
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "last_affected": "0.6.10"
        }
    ]
}

Affected versions

v0.*
v0.1.0
v0.1.1
v0.1.2
v0.1.2-alpha
v0.1.2-alpha.1
v0.1.2-alpha.2
v0.1.3
v0.1.4
v0.1.4-alpha
v0.1.5
v0.1.6-alpha
v0.1.6-alpha.1
v0.1.6-alpha.2
v0.1.6-alpha.3
v0.2.0
v0.2.0-alpha
v0.2.1
v0.2.1-alpha
v0.2.2
v0.2.2-alpha
v0.2.3
v0.2.3-alpha
v0.2.3-alpha.1
v0.2.4
v0.2.4-alpha
v0.2.4-alpha.1
v0.2.4-alpha.2
v0.2.4-alpha.3
v0.2.4-alpha.4
v0.2.5
v0.2.5-alpha
v0.2.5-alpha.1
v0.2.6
v0.2.6-alpha
v0.2.6-alpha.1
v0.2.6-alpha.2
v0.2.6-alpha.3
v0.2.6-alpha.4
v0.3.0
v0.3.0-alpha
v0.3.0-alpha.1
v0.3.0-alpha.2
v0.3.0-alpha.3
v0.3.0-alpha.4
v0.3.1
v0.3.1-alpha
v0.3.1-alpha.1
v0.3.1-alpha.2
v0.3.2
v0.3.2-alpha
v0.3.2-alpha.1
v0.3.2-alpha.2
v0.3.3
v0.3.3-alpha
v0.3.3-alpha.1
v0.3.3-alpha.2
v0.3.3-alpha.3
v0.3.3-alpha.4
v0.3.3-alpha.5
v0.3.4
v0.3.4-alpha
v0.3.4-alpha.1
v0.3.4-alpha.2
v0.3.4-alpha.3
v0.4.0
v0.4.0-alpha
v0.4.0-alpha.1
v0.4.1
v0.4.1-alpha
v0.4.1-alpha.1
v0.4.1-alpha.2
v0.4.1-alpha.3
v0.4.10-alpha
v0.4.10-alpha.1
v0.4.10-alpha.2
v0.4.10-alpha.3
v0.4.10-alpha.4
v0.4.10-alpha.5
v0.4.10-alpha.6
v0.4.10-alpha.7
v0.4.10-alpha.8
v0.4.10-alpha.9
v0.4.2
v0.4.2-alpha
v0.4.3
v0.4.3-alpha
v0.4.3-alpha.1
v0.4.3-alpha.2
v0.4.3-alpha.3
v0.4.4
v0.4.4-alpha
v0.4.4-alpha.1
v0.4.4-alpha.2
v0.4.5
v0.4.5-alpha
v0.4.5-alpha.1
v0.4.5-alpha.10
v0.4.5-alpha.11
v0.4.5-alpha.12
v0.4.5-alpha.13
v0.4.5-alpha.14
v0.4.5-alpha.15
v0.4.5-alpha.16
v0.4.5-alpha.17
v0.4.5-alpha.18
v0.4.5-alpha.2
v0.4.5-alpha.3
v0.4.5-alpha.4
v0.4.5-alpha.5
v0.4.5-alpha.6
v0.4.5-alpha.7
v0.4.5-alpha.8
v0.4.5-alpha.9
v0.4.6
v0.4.7
v0.4.7-alpha
v0.4.7-alpha.1
v0.4.7-alpha.2
v0.4.7-alpha.3
v0.4.7-alpha.4
v0.4.7-alpha.5
v0.4.7-alpha.6
v0.4.7-alpha.7
v0.4.8
v0.4.8-alpha
v0.4.8-alpha.1
v0.4.8-alpha.2
v0.4.8-alpha.3
v0.4.8-alpha.4
v0.4.9
v0.4.9-alpha
v0.4.9-alpha.1
v0.4.9-alpha.2
v0.4.9-alpha.3
v0.4.9-alpha.4
v0.4.9-alpha.5
v0.4.9-alpha.6
v0.5.0
v0.5.0-alpha
v0.5.0-alpha.1
v0.5.0-alpha.2
v0.5.0-alpha.3
v0.5.0-alpha.4
v0.5.0-alpha.5
v0.5.0-alpha.6
v0.5.1
v0.5.1-alpha
v0.5.1-alpha.1
v0.5.1-alpha.2
v0.5.1-alpha.3
v0.5.1-alpha.4
v0.5.1-alpha.5
v0.5.10
v0.5.10-alpha
v0.5.10-alpha.1
v0.5.10-alpha.2
v0.5.10-alpha.3
v0.5.10-alpha.4
v0.5.10-alpha.5
v0.5.10-alpha.6
v0.5.11
v0.5.11-alpha
v0.5.11-alpha.1
v0.5.11-alpha.2
v0.5.11-alpha.3
v0.5.11-alpha.4
v0.5.11-alpha.5
v0.5.11-alpha.6
v0.5.11-alpha.7
v0.5.11-alpha.8
v0.5.11-alpha.9
v0.5.12-alpha
v0.5.12-alpha.1
v0.5.12-alpha.2
v0.5.12-alpha.3
v0.5.2
v0.5.2-alpha
v0.5.2-alpha.1
v0.5.2-alpha.10
v0.5.2-alpha.2
v0.5.2-alpha.3
v0.5.2-alpha.4
v0.5.2-alpha.5
v0.5.2-alpha.6
v0.5.2-alpha.7
v0.5.2-alpha.8
v0.5.2-alpha.9
v0.5.3
v0.5.3-alpha
v0.5.3-alpha.1
v0.5.3-alpha.10
v0.5.3-alpha.2
v0.5.3-alpha.3
v0.5.3-alpha.4
v0.5.3-alpha.5
v0.5.3-alpha.6
v0.5.3-alpha.7
v0.5.3-alpha.8
v0.5.3-alpha.9
v0.5.4
v0.5.4-alpha
v0.5.4-alpha.1
v0.5.4-alpha.2
v0.5.4-alpha.3
v0.5.4-alpha.4
v0.5.5
v0.5.5-alpha
v0.5.5-alpha.1
v0.5.5-alpha.2
v0.5.5-alpha.3
v0.5.5-alpha.4
v0.5.5-alpha.5
v0.5.5-alpha.6
v0.5.5-alpha.7
v0.5.5-alpha.8
v0.5.5-alpha.9
v0.5.6
v0.5.6-alpha
v0.5.6-alpha.1
v0.5.6-alpha.10
v0.5.6-alpha.11
v0.5.6-alpha.2
v0.5.6-alpha.3
v0.5.6-alpha.4
v0.5.6-alpha.5
v0.5.6-alpha.6
v0.5.6-alpha.7
v0.5.6-alpha.8
v0.5.6-alpha.9
v0.5.7
v0.5.7-alpha
v0.5.7-alpha.1
v0.5.7-alpha.2
v0.5.7-alpha.3
v0.5.7-alpha.4
v0.5.7-alpha.5
v0.5.7-alpha.6
v0.5.7-alpha.7
v0.5.8
v0.5.8-alpha
v0.5.8-alpha.1
v0.5.8-alpha.2
v0.5.8-alpha.3
v0.5.8-alpha.4
v0.5.9
v0.5.9-alpha
v0.5.9-alpha.1
v0.5.9-alpha.2
v0.6.0
v0.6.0-alpha
v0.6.0-alpha.1
v0.6.0-alpha.2
v0.6.0-alpha.3
v0.6.0-alpha.4
v0.6.0-alpha.5
v0.6.1
v0.6.1-alpha
v0.6.1-alpha.1
v0.6.1-alpha.2
v0.6.1-alpha.3
v0.6.1-alpha.4
v0.6.1-alpha.5
v0.6.10
v0.6.10-alpha
v0.6.10-alpha.1
v0.6.10-alpha.2
v0.6.10-alpha.3
v0.6.10-alpha.4
v0.6.10-alpha.5
v0.6.10-alpha.6
v0.6.2
v0.6.2-alpha
v0.6.2-alpha.1
v0.6.2-alpha.10
v0.6.2-alpha.11
v0.6.2-alpha.12
v0.6.2-alpha.13
v0.6.2-alpha.14
v0.6.2-alpha.15
v0.6.2-alpha.16
v0.6.2-alpha.2
v0.6.2-alpha.3
v0.6.2-alpha.4
v0.6.2-alpha.5
v0.6.2-alpha.6
v0.6.2-alpha.7
v0.6.2-alpha.8
v0.6.2-alpha.9
v0.6.3
v0.6.3-alpha
v0.6.3-alpha.1
v0.6.3-alpha.2
v0.6.4
v0.6.4-alpha
v0.6.4-alpha.1
v0.6.4-alpha.2
v0.6.5
v0.6.5-alpha
v0.6.5-alpha.1
v0.6.5-alpha.10
v0.6.5-alpha.11
v0.6.5-alpha.12
v0.6.5-alpha.13
v0.6.5-alpha.14
v0.6.5-alpha.15
v0.6.5-alpha.16
v0.6.5-alpha.17
v0.6.5-alpha.18
v0.6.5-alpha.2
v0.6.5-alpha.3
v0.6.5-alpha.4
v0.6.5-alpha.5
v0.6.5-alpha.6
v0.6.5-alpha.7
v0.6.5-alpha.8
v0.6.5-alpha.9
v0.6.6
v0.6.6-alpha
v0.6.6-alpha.1
v0.6.6-alpha.10
v0.6.6-alpha.11
v0.6.6-alpha.12
v0.6.6-alpha.13
v0.6.6-alpha.14
v0.6.6-alpha.15
v0.6.6-alpha.2
v0.6.6-alpha.3
v0.6.6-alpha.4
v0.6.6-alpha.5
v0.6.6-alpha.6
v0.6.6-alpha.7
v0.6.6-alpha.8
v0.6.6-alpha.9
v0.6.7
v0.6.7-alpha
v0.6.7-alpha.1
v0.6.7-alpha.2
v0.6.7-alpha.3
v0.6.7-alpha.4
v0.6.7-alpha.5
v0.6.7-alpha.6
v0.6.7-alpha.7
v0.6.7-alpha.8
v0.6.7-alpha.9
v0.6.8
v0.6.8-alpha
v0.6.8-alpha.1
v0.6.8-alpha.2
v0.6.8-alpha.3
v0.6.8-alpha.4
v0.6.8-alpha.5
v0.6.8-alpha.6
v0.6.9
v0.6.9-alpha
v0.6.9-alpha.1
v0.6.9-alpha.2

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-81027.json"