{"id":"CVE-2026-64866","aliases":[],"url":"https://o3.security/vulnerability/CVE-2026-64866","summary":"New API is a large language mode (LLM) gateway and artificial intelligence (AI) asset management system. From 0.9.1.3 until 1.0.0-rc.7, AdminResetPasskey in controller/passkey.go lacks…","details":"New API is a large language mode (LLM) gateway and artificial intelligence (AI) asset management system. From 0.9.1.3 until 1.0.0-rc.7, AdminResetPasskey in controller/passkey.go lacks the canManageTargetRole authorization check for DELETE /api/user/:id/reset_passkey, allowing a lower-privileged administrator to remove a passkey from a same-level or higher-privileged account, including a root account. This issue is fixed in version 1.0.0-rc.7.","published":"2026-08-17T16:17:22.570","modified":"2026-08-17T16:17:22.570","cvss":null,"epss":null,"cisaKev":null,"exploitsKnown":null,"affectedPackages":[],"fix":{"url":"https://github.com/QuantumNous/new-api/commit/0936e2504655a5cbf7bc3c388f6d3e2bb24916d3","label":"QuantumNous/new-api@0936e25"},"references":[{"type":"WEB","url":"https://github.com/QuantumNous/new-api/commit/0936e2504655a5cbf7bc3c388f6d3e2bb24916d3"},{"type":"WEB","url":"https://github.com/QuantumNous/new-api/pull/4929"},{"type":"WEB","url":"https://github.com/QuantumNous/new-api/releases/tag/v1.0.0-rc.7"},{"type":"WEB","url":"https://github.com/QuantumNous/new-api/security/advisories/GHSA-p845-629j-rcj6"}],"provenance":{"sources":["OSV.dev","NVD","FIRST.org (EPSS)"],"lastVerified":"2026-08-17T16:17:22.570"}}