Apa yang terjadi
NVD menerbitkan CVE-2026-50027 (CVSS 9.8, Critical) pada 2026-08-14. mcp-memory-service, layer memori semantik MCP server untuk aplikasi AI, mengekspos semua route /api/documents/* tanpa penegakan autentikasi bahkan ketika API keys atau OAuth dikonfigurasi, sebelum 10.67.1.
Mengapa penting
Server memori MCP menahan konteks persisten dan data yang berpotensi sensitif untuk agent AI di seluruh sesi; bypass autentikasi total memungkinkan penyerang jarak jauh apa pun membaca atau merusak toko memori jangka panjang agent, merusak kepercayaan pada pengambilan keputusan agent AI yang dibangun di atas memori tersebut.
Vektor serangan
Semua HTTP route di bawah /api/documents/* disajikan tanpa ketergantungan autentikasi apa pun bahkan ketika MCP_API_KEY atau OAuth dikonfigurasi, memungkinkan penyerang jarak jauh yang tidak terauthentikasi membaca/memanipulasi dokumen memori semantik yang tersimpan
Sistem yang terdampak
mcp-memory-service < 10.67.1
Mitigasi
Upgrade ke mcp-memory-service 10.67.1 atau lebih baru