Apa yang terjadi
NVD menerbitkan CVE-2026-105161 (CVSS 5.3 v3.1 / 6.9 v4.0 melalui VulDB) pada 2026-10-04 untuk verifikasi tanda tangan kriptografi yang tidak tepat di Policy Gate Handler dari invariant-systems-ai aiir hingga 1.7.0. Advisory mencatat bahwa repositori GitHub tidak lagi tersedia dan produk tidak lagi didukung oleh pemeliharanya.
Mengapa penting
aiir adalah komponen 'policy gate' AI — jenis kontrol yang dimaksudkan untuk memutuskan apakah panggilan alat agen diizinkan. Kelemahan verifikasi tanda tangan dalam gate semacam itu melemahkan titik penegakan untuk tindakan agen, tetapi satu-satunya temuan adalah paket yang tidak digunakan, tidak didukung, dengan radius ledakan rendah dan tanpa eksploitasi yang dapat digunakan, sehingga dipertahankan untuk presisi daripada urgensi.
Vektor serangan
Manipulasi jarak jauh terhadap komponen Policy Gate Handler melewati verifikasi yang tepat dari tanda tangan kriptografi, sehingga permintaan dengan tanda tangan yang tidak valid/dipalsukan dapat diterima melalui policy gate AI (CWE-345/347).
Sistem yang terdampak
invariant-systems-ai aiir 1.0 hingga 1.7.0 (tidak didukung; repositori dihapus)
Mitigasi
Tidak ada perbaikan yang tersedia — repositori hilang dan proyek tidak didukung. Ganti pustaka dengan alternatif yang terpelihara; perlakukan semua penerapan sebagai yang tidak terpelihara.