事件经过
NVD于2026-09-25发布了CVE-2026-57443;已通过提交ca833795修复。这是一个小众的单作者AI治理/评估框架,存在一个未认证的API操作。
影响分析
影响范围较小但与AI相关:一个AI评估/治理服务器,其API接口可未认证访问。运行AetherBrowser组件的站点应升级并确认API未暴露在互联网上。
攻击途径
scripts/aetherbrowser/api_server.py中的POST /api/ops/check-email未启用认证,允许任何远程攻击者在无需凭证的情况下调用该操作。
缓解措施
升级至4.2.1+(提交ca833795e01eab060e92572e5f667c0c136b8c1e)并限制对API服务器的访问。