무슨 일이 있었나
NVD는 2026년 8월 6일 CVE-2026-53977 (CVSS 7.5, High)을 발표했습니다. 이는 route-ordering 버그를 설명하며, 이로 인해 인증되지 않은 공격자가 shutdown API를 통해 OpenChamber 서버를 crash시킬 수 있습니다.
왜 중요한가
DoS일 뿐이지만, AI 서비스의 remote unauthenticated shutdown은 단일 unauthenticated HTTP 요청으로 모든 종속 에이전트 워크플로우의 가용성을 중단시킵니다.
공격 경로
/api/system/shutdown endpoint가 Express authentication middleware 이전 route chain에 등록되어 있어, unauthenticated remote attacker가 이에 POST를 보내고 서버 프로세스를 종료할 수 있습니다 (denial of service).
영향받는 시스템
OpenChamber 1.11.7
완화 방안
middleware를 재정렬하여 인증이 모든 route 이전에 강제되도록 하고, patched OpenChamber release로 업그레이드합니다.