PT-2026-95148 · Unknown · Ai-Agent-Automation

·

CVE-2026-54519

·

Publicado

2026-09-17

·

Atualizado

2026-09-22

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AI Agent Automation versões anteriores a 0.9.1
Description Existe um problema no arquivo backend/src/controllers/memory.controller.js onde as requisições são autenticadas, mas as funções listMemories, deleteMemory e clearAgentMemory não verificam se o registro associado ao agentId ou id de memória fornecido pelo chamador pertence ao req.user. Essa falta de verificação de propriedade permite que um invasor autenticado, com conhecimento dos identificadores de outro usuário, acesse conteúdo sensível do AgentMemory, incluindo histórico de conversas, contexto do agente, dados de tarefas, embeddings e metadados. Além disso, o invasor pode excluir memórias específicas ou limpar toda a memória de um agente vítima, resultando em uma quebra de isolamento de locatários, divulgação não autorizada de dados e perda de informações.
Recommendations Atualizar para a versão 0.9.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54519
GHSA-QV97-83W4-FF86

Produtos afetados

Ai-Agent-Automation