무슨 일이 있었나
NVD는 2026-08-14에 CVE-2026-50027(CVSS 9.8, Critical)을 공개했습니다. AI 애플리케이션을 위한 시맨틱 메모리 레이어 MCP 서버인 mcp-memory-service는 API 키 또는 OAuth가 구성되었을 때도 10.67.1 이전에 모든 /api/documents/* 경로를 인증 적용 없이 노출했습니다.
왜 중요한가
MCP 메모리 서버는 세션 전체에 걸쳐 AI 에이전트를 위한 지속적인 컨텍스트와 잠재적으로 민감한 데이터를 보유합니다. 완전한 인증 우회는 모든 원격 공격자가 에이전트의 장기 메모리 저장소를 읽거나 손상시킬 수 있도록 허용하며, 이는 해당 메모리에 기반한 AI 에이전트 의사결정에 대한 신뢰를 훼손합니다.
공격 경로
MCP_API_KEY 또는 OAuth가 구성되었을 때도 /api/documents/* 아래의 모든 HTTP 경로는 어떤 인증 종속성 없이 제공되므로, 인증되지 않은 원격 공격자가 저장된 시맨틱 메모리 문서를 읽거나 조작할 수 있습니다.
영향받는 시스템
mcp-memory-service < 10.67.1
완화 방안
mcp-memory-service 10.67.1 이상으로 업그레이드하세요.