脆弱性  ·  2026-08-19

MemOS memory-OS for LLM agents は内部サービス認証時にシークレット未設定でオープンに失敗します

脆弱性High 影響度GlobalCVE-2026-75110
CVE-2026-75110 (CVSS 9.8 Critical)は2026-08-17に公開され、ドキュメント化されていない環境変数でデフォルト値がないことが原因のMemOSの認証バイパスについて説明しています。オペレーターが変数を認識せず設定しない場合、内部リクエストチェックは任意のリクエストを内部として静かに信頼します。
MemOSはLLMエージェントに永続的なメモリを提供します。その認証をバイパスすると、エージェントの保存されたメモリと内部APIへの完全な非認証アクセスが許可されます。これには機密の会話履歴、認証情報、またはエージェントの動作を制御するために使用されるコンテキストが含まれる可能性があります。
AUTH_ENABLED=trueを使用した展開でも、ドキュメント化されていないデフォルト値のないINTERNAL_SERVICE_SECRET環境変数が設定されていない場合、src/memos/api/middleware/auth.pyのis_internal_request()チェックはオープンに失敗し、非認証リクエストを信頼できる内部サービスコールとして扱い、認証を完全にバイパスします。
MemOS (memory operating system for LLMs and AI agents)、MemTensor/MemOS
すべてのMemOS展開でINTERNAL_SERVICE_SECRETを明示的に設定します。このドキュメント化されていない変数について展開構成を監査します。MemTensorの勧告に従ってパッチ済みリリースにアップグレードします。
NVD - CVE-2026-75110MemOS GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →