Kerentanan  ·  2026-08-19

MemOS memory-OS untuk agen LLM gagal terbuka pada autentikasi layanan internal ketika rahasia tidak diatur

KerentananHigh dampakGlobalCVE-2026-75110
CVE-2026-75110 (CVSS 9.8 Kritis), dipublikasikan 2026-08-17, menggambarkan bypass autentikasi fail-open di MemOS yang disebabkan oleh variabel lingkungan yang tidak terdokumentasi tanpa nilai default; jika operator tidak menyadari variabel dan tidak pernah menetapkannya, pemeriksaan permintaan internal secara diam-diam mempercayai permintaan apa pun sebagai internal.
MemOS menyediakan memori persisten untuk agen LLM; melewati autentikasinya memberikan akses penuh tanpa autentikasi ke memori tersimpan agen dan API internal, yang dapat mencakup riwayat percakapan sensitif, kredensial, atau konteks yang digunakan untuk mengarahkan perilaku agen.
Dalam deployment dengan AUTH_ENABLED=true tetapi variabel lingkungan undocumented, defaultless INTERNAL_SERVICE_SECRET yang tidak diatur, pemeriksaan is_internal_request() di src/memos/api/middleware/auth.py gagal terbuka, memperlakukan permintaan tanpa autentikasi sebagai panggilan layanan internal tepercaya dan melewati autentikasi sepenuhnya.
MemOS (sistem operasi memori untuk LLM dan agen AI), MemTensor/MemOS
Secara eksplisit tetapkan INTERNAL_SERVICE_SECRET di semua deployment MemOS; audit config deployment untuk variabel undocumented ini; tingkatkan ke rilis yang ditambal sesuai penyataan MemTensor.
NVD - CVE-2026-75110MemOS GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →