PT-2026-55277 · Unknown · Mcp-Memory-Service

CVE-2026-50027

·

Publicado

2026-07-02

·

Atualizado

2026-08-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas mcp-memory-service (versões afetadas não especificadas)
Description Todas as rotas HTTP sob o endpoint /api/documents/* são servidas sem autenticação, mesmo quando o servidor está configurado com uma chave de API (MCP API KEY) ou OAuth. Isso permite que um invasor remoto não autenticado faça o upload de conteúdo arbitrário no armazenamento de memória, recupere o conteúdo de documentos armazenados e exclua permanentemente memórias pertencentes a usuários autenticados. Isso ocorre porque o roteador documents.py é instanciado sem dependências de autenticação, criando um limite de segurança inconsistente em comparação com o endpoint /api/memories, que impõe a autenticação corretamente.
Os detalhes técnicos incluem os seguintes endpoints afetados:
  • POST /upload
  • POST /batch-upload
  • GET /history
  • GET /search-content/{upload id}
  • DELETE /remove/{upload id}
  • DELETE /remove-by-tags
Recommendations Adicione Depends(require write access) ou Depends(require read access) a cada rota afetada em documents.py para garantir que a autenticação adequada seja aplicada.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50027
GHSA-84HP-MQVJ-3P8H
PYSEC-2026-2624

Produtos afetados

Mcp-Memory-Service