事件经过
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-53977(CVSS 7.5,高),描述了一个路由排序漏洞,使未身份验证的攻击者可以通过其关闭 API 崩溃 OpenChamber 服务器。
影响分析
虽然只是一个 DoS,远程未身份验证的 AI 服务关闭会中断所有依赖代理工作流的可用性,只需一个未身份验证的 HTTP 请求。
攻击途径
/api/system/shutdown 端点在 Express 身份验证中间件之前在路由链中注册,允许未身份验证的远程攻击者 POST 到它并终止服务器进程(拒绝服务)。
受影响系统
OpenChamber 1.11.7
缓解措施
重新排序中间件,以便在所有路由之前强制执行身份验证;升级到补丁版本的 OpenChamber 版本。