Apa yang terjadi
CVE-2026-75110 (CVSS 9.8 Kritis), dipublikasikan 2026-08-17, menggambarkan bypass autentikasi fail-open di MemOS yang disebabkan oleh variabel lingkungan yang tidak terdokumentasi tanpa nilai default; jika operator tidak menyadari variabel dan tidak pernah menetapkannya, pemeriksaan permintaan internal secara diam-diam mempercayai permintaan apa pun sebagai internal.
Mengapa penting
MemOS menyediakan memori persisten untuk agen LLM; melewati autentikasinya memberikan akses penuh tanpa autentikasi ke memori tersimpan agen dan API internal, yang dapat mencakup riwayat percakapan sensitif, kredensial, atau konteks yang digunakan untuk mengarahkan perilaku agen.
Vektor serangan
Dalam deployment dengan AUTH_ENABLED=true tetapi variabel lingkungan undocumented, defaultless INTERNAL_SERVICE_SECRET yang tidak diatur, pemeriksaan is_internal_request() di src/memos/api/middleware/auth.py gagal terbuka, memperlakukan permintaan tanpa autentikasi sebagai panggilan layanan internal tepercaya dan melewati autentikasi sepenuhnya.
Sistem yang terdampak
MemOS (sistem operasi memori untuk LLM dan agen AI), MemTensor/MemOS
Mitigasi
Secara eksplisit tetapkan INTERNAL_SERVICE_SECRET di semua deployment MemOS; audit config deployment untuk variabel undocumented ini; tingkatkan ke rilis yang ditambal sesuai penyataan MemTensor.