Kerentanan  ·  2026-08-15

mcp-memory-service — unauthenticated document API melewati autentikasi MCP yang dikonfigurasi

KerentananHigh dampakGlobalCVE-2026-50027
NVD menerbitkan CVE-2026-50027 (CVSS 9.8, Critical) pada 2026-08-14. mcp-memory-service, layer memori semantik MCP server untuk aplikasi AI, mengekspos semua route /api/documents/* tanpa penegakan autentikasi bahkan ketika API keys atau OAuth dikonfigurasi, sebelum 10.67.1.
Server memori MCP menahan konteks persisten dan data yang berpotensi sensitif untuk agent AI di seluruh sesi; bypass autentikasi total memungkinkan penyerang jarak jauh apa pun membaca atau merusak toko memori jangka panjang agent, merusak kepercayaan pada pengambilan keputusan agent AI yang dibangun di atas memori tersebut.
Semua HTTP route di bawah /api/documents/* disajikan tanpa ketergantungan autentikasi apa pun bahkan ketika MCP_API_KEY atau OAuth dikonfigurasi, memungkinkan penyerang jarak jauh yang tidak terauthentikasi membaca/memanipulasi dokumen memori semantik yang tersimpan
mcp-memory-service < 10.67.1
Upgrade ke mcp-memory-service 10.67.1 atau lebih baru
GitHub Advisory GHSA-84hp-mqvj-3p8hNVD CVE-2026-50027
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →