PT-2026-95148 · Unknown · Ai-Agent-Automation
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
AI Agent Automation versões anteriores a 0.9.1
Description
Existe um problema no arquivo
backend/src/controllers/memory.controller.js onde as requisições são autenticadas, mas as funções listMemories, deleteMemory e clearAgentMemory não verificam se o registro associado ao agentId ou id de memória fornecido pelo chamador pertence ao req.user. Essa falta de verificação de propriedade permite que um invasor autenticado, com conhecimento dos identificadores de outro usuário, acesse conteúdo sensível do AgentMemory, incluindo histórico de conversas, contexto do agente, dados de tarefas, embeddings e metadados. Além disso, o invasor pode excluir memórias específicas ou limpar toda a memória de um agente vítima, resultando em uma quebra de isolamento de locatários, divulgação não autorizada de dados e perda de informações.Recommendations
Atualizar para a versão 0.9.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ai-Agent-Automation