脆弱性  ·  2026-08-15

mcp-memory-service — 設定された MCP 認証をバイパスする認証なしのドキュメント API

脆弱性High 影響度GlobalCVE-2026-50027
NVD が CVE-2026-50027 (CVSS 9.8、Critical) を 2026-08-14 に公開しました。AI アプリケーション向けセマンティック メモリ レイヤー MCP サーバーである mcp-memory-service が、API キーまたは OAuth が設定されている場合でも、10.67.1 より前のバージョンで認証の強制なしに /api/documents/* ルートをすべて公開していました。
MCP メモリ サーバーは AI エージェント向けセッション間の永続的なコンテキストおよび潜在的に機密データを保持しています。完全な認証バイパスにより、任意のリモート攻撃者がエージェントの長期メモリ ストアを読み取りまたは破損でき、そのメモリに基づいて構築された AI エージェント意思決定の信頼性を損なわせます。
/api/documents/* 下のすべての HTTP ルートは、MCP_API_KEY または OAuth が設定されている場合でも認証に依存せずに提供され、認証なしのリモート攻撃者が保存されたセマンティック メモリ ドキュメントの読み取り/操作を可能にします。
mcp-memory-service < 10.67.1
mcp-memory-service 10.67.1 以降にアップグレードしてください。
GitHub Advisory GHSA-84hp-mqvj-3p8hNVD CVE-2026-50027
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →