PT-2026-83296 · Mastra · Mastra
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Mastra versões anteriores a 1.63.1
Description
Existe uma falha de bypass de autenticação na validação de propriedade de threads da API de memória. Isso ocorre quando o callback
mapUserToResourceId é omitido da configuração. Atacantes autenticados podem enumerar todas as threads através do endpoint 'GET /api/memory/threads' e ler o histórico de conversas e metadados de outros proprietários de recursos.Recommendations
Atualize para uma versão posterior à 1.63.0.
Certifique-se de que o callback
mapUserToResourceId esteja configurado corretamente nas definições da API de memória.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mastra