何が起きたか
NVD は2026年8月6日、CVE-2026-53977 (CVSS 7.5, High) を公開しました。ルート順序付けバグがシャットダウン API を介して認証されていない攻撃者が OpenChamber サーバーをクラッシュさせることを許可することを説明します。
なぜ重要か
DoS のみですが、AI サービスのリモート認証されていないシャットダウンは、単一の認証されていない HTTP リクエストで依存するすべてのエージェントワークフローの可用性を中断します。
攻撃経路
/api/system/shutdown エンドポイントは Express 認証ミドルウェア前にルートチェーンに登録され、認証されていないリモート攻撃者が POST でそれを実行でき、サーバープロセスを終了します (サービス拒否)。
影響を受けるシステム
OpenChamber 1.11.7
緩和策
認証がすべてのルートの前に実行されるようにミドルウェアを再順序付けしてください。パッチされた OpenChamber リリースにアップグレードしてください。