何が起きたか
NVDは2026-09-25にCVE-2026-57443を公開しました。コミットca833795で修正済み。認証なしのAPI操作を持つ、ニッチな単一著者によるAIガバナンス/評価フレームワークです。
なぜ重要か
爆発半径は小さいもののAI関連性があります。APIサーフェスが認証なしで到達可能なAI評価/ガバナンスサーバーです。AetherBrowserコンポーネントを実行しているサイトはアップグレードし、APIがインターネットに公開されていないことを確認してください。
攻撃経路
scripts/aetherbrowser/api_server.pyにおいて、POST /api/ops/check-emailが認証なしで公開されており、リモートの攻撃者が資格情報なしで操作を呼び出すことが可能です。
緩和策
4.2.1+(コミットca833795e01eab060e92572e5f667c0c136b8c1e)に更新し、APIサーバーへのアクセスを制限してください。