PT-2026-55277 · Unknown · Mcp-Memory-Service
CVE-2026-50027
·
Publicado
2026-07-02
·
Atualizado
2026-08-17
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
mcp-memory-service (versões afetadas não especificadas)
Description
Todas as rotas HTTP sob o endpoint
/api/documents/* são servidas sem autenticação, mesmo quando o servidor está configurado com uma chave de API (MCP API KEY) ou OAuth. Isso permite que um invasor remoto não autenticado faça o upload de conteúdo arbitrário no armazenamento de memória, recupere o conteúdo de documentos armazenados e exclua permanentemente memórias pertencentes a usuários autenticados. Isso ocorre porque o roteador documents.py é instanciado sem dependências de autenticação, criando um limite de segurança inconsistente em comparação com o endpoint /api/memories, que impõe a autenticação corretamente.Os detalhes técnicos incluem os seguintes endpoints afetados:
POST /uploadPOST /batch-uploadGET /historyGET /search-content/{upload id}DELETE /remove/{upload id}DELETE /remove-by-tags
Recommendations
Adicione
Depends(require write access) ou Depends(require read access) a cada rota afetada em documents.py para garantir que a autenticação adequada seja aplicada.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcp-Memory-Service