Apa yang terjadi
NVD menerbitkan CVE-2026-53977 (CVSS 7.5, High) pada 6 Agustus 2026, menjelaskan route-ordering bug yang memungkinkan unauthenticated attacker crash OpenChamber server via shutdown API.
Mengapa penting
Sementara hanya DoS, remote unauthenticated shutdown dari AI service mengganggu availability untuk semua dependent agent workflow dengan single unauthenticated HTTP request.
Vektor serangan
Endpoint /api/system/shutdown terdaftar sebelum Express authentication middleware dalam route chain, memungkinkan unauthenticated remote attacker POST ke sana dan terminate server process (denial of service).
Sistem yang terdampak
OpenChamber 1.11.7
Mitigasi
Reorder middleware sehingga autentikasi enforce sebelum semua routes; upgrade ke patched OpenChamber release.