PT-2026-76804 · Memtensor+1 · Memos

·

CVE-2026-75110

·

Publicado

2026-08-17

·

Atualizado

2026-08-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MemOS (versões afetadas não especificadas)
Descrição Em implantações onde a autenticação está habilitada via AUTH ENABLED=true, mas a variável de ambiente INTERNAL SERVICE SECRET não está configurada, a função is internal request() em src/memos/api/middleware/auth.py falha de forma aberta. Isso ocorre porque o sistema compara uma variável de ambiente nula com um cabeçalho X-Internal-Service ausente, resultando em uma avaliação verdadeira. Consequentemente, requisições remotas não autenticadas são tratadas como principais internos confiáveis com escopos totais. Isso permite que atacantes acessem endpoints de dados e endpoints de gerenciamento de chaves de API de administrador para enumerar, revogar ou emitir chaves de API para qualquer usuário, incluindo a geração de uma chave mestre para acesso privilegiado persistente.
Recomendações Configure a variável de ambiente INTERNAL SERVICE SECRET com um valor seguro para garantir que a verificação is internal request() funcione corretamente.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75110

Produtos afetados

Memos