# sub2api 疑似曝支付漏洞：伪造易支付回调可零成本充值

Source: https://www.zaihua.news/article/44246/

[返回新闻流](https://www.zaihua.news/)
2026年10月6日 · 21:31 · [在花新闻](https://www.zaihua.news/about/)

# sub2api 疑似曝支付漏洞：伪造易支付回调可零成本充值

sub2api 项目曝出支付漏洞报告：攻击者可复用下单签名伪造易支付（EasyPay）支付成功回调，无需商户密钥即可能使未实际付款的充值订单被判定为支付成功，具备充值下单权限的普通注册账号即可发起。

漏洞源于签名串拼接不转义、return_url 携带的 query 未净化，叠加 popup 模式签名暴露及回调参数校验不严格，已披露的攻击链涉及启用易支付并以 popup 模式接入的部署。issue 已附修复建议，作者建议修复前可按报告建议先切到非 popup模式缓解。

声明：由于该issue目前仍为open状态，需等候更详细技术分析和验证。

[GitHub](https://github.com/Wei-Shaw/sub2api/issues/7881)

🌸 [科技圈](http://t.me/zaihuanews)· [茶馆](https://t.me/zaihuachat) · [投稿](http://t.me/ZaiHuabot)

[上一条媒体称 Anthropic 订阅性价比是 OpenAI 的 5 倍](https://www.zaihua.news/article/44244/)[下一条Mistral 发布 1 万亿参数模型](https://www.zaihua.news/article/44247/)
