Kerentanan  ·  2026-10-06

invariant-systems-ai aiir MCP policy-gate improper cryptographic signature verification (CVE-2026-105161)

KerentananLow dampakGlobalCVE-2026-105161
NVD menerbitkan CVE-2026-105161 (CVSS 5.3 v3.1 / 6.9 v4.0 melalui VulDB) pada 2026-10-04 untuk verifikasi tanda tangan kriptografi yang tidak tepat di Policy Gate Handler dari invariant-systems-ai aiir hingga 1.7.0. Advisory mencatat bahwa repositori GitHub tidak lagi tersedia dan produk tidak lagi didukung oleh pemeliharanya.
aiir adalah komponen 'policy gate' AI — jenis kontrol yang dimaksudkan untuk memutuskan apakah panggilan alat agen diizinkan. Kelemahan verifikasi tanda tangan dalam gate semacam itu melemahkan titik penegakan untuk tindakan agen, tetapi satu-satunya temuan adalah paket yang tidak digunakan, tidak didukung, dengan radius ledakan rendah dan tanpa eksploitasi yang dapat digunakan, sehingga dipertahankan untuk presisi daripada urgensi.
Manipulasi jarak jauh terhadap komponen Policy Gate Handler melewati verifikasi yang tepat dari tanda tangan kriptografi, sehingga permintaan dengan tanda tangan yang tidak valid/dipalsukan dapat diterima melalui policy gate AI (CWE-345/347).
invariant-systems-ai aiir 1.0 hingga 1.7.0 (tidak didukung; repositori dihapus)
Tidak ada perbaikan yang tersedia — repositori hilang dan proyek tidak didukung. Ganti pustaka dengan alternatif yang terpelihara; perlakukan semua penerapan sebagai yang tidak terpelihara.
NVD (cite)GitHub Advisory GHSA-73p9-6hrp-8qhr
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →