무슨 일이 있었나
NVD는 2026-10-04에 invariant-systems-ai aiir 1.7.0까지의 Policy Gate Handler에서 부적절한 암호화 서명 검증에 대해 CVE-2026-105161(CVSS 5.3 v3.1 / 6.9 v4.0, VulDB 기준)을 공개했습니다. 권고에 따르면 GitHub 저장소는 더 이상 사용할 수 없으며 제품은 유지보수자의 지원이 종료되었습니다.
왜 중요한가
aiir는 AI '정책 게이트' 구성 요소로, 에이전트의 도구 호출이 허용되는지 여부를 결정하는 제어 수단입니다. 이러한 게이트의 서명 검증 약점은 에이전트 작업에 대한 시행 지점을 약화시키지만, 유일한 발견 사항은 사용 가능한 익스플로잇이 없는 더 이상 사용되지 않고 지원되지 않는 영향 범위가 작은 패키지이므로 긴급성보다는 정확성을 위해 유지됩니다.
공격 경로
Policy Gate Handler 구성 요소의 원격 조작은 암호화 서명의 적절한 검증을 우회하므로 잘못되었거나 위조된 서명이 있는 요청이 AI 정책 게이트를 통해 수락될 수 있습니다 (CWE-345/347).
영향받는 시스템
invariant-systems-ai aiir 1.0 ~ 1.7.0 (지원 종료, 저장소 제거됨)
완화 방안
수정 사항 없음 — 저장소가 사라졌고 프로젝트가 지원되지 않습니다. 라이브러리를 유지 관리되는 대안으로 교체하고 모든 배포를 유지 관리되지 않는 것으로 취급하십시오.