취약점  ·  2026-08-15

mcp-memory-service — 인증되지 않은 문서 API가 구성된 MCP 인증을 우회합니다.

취약점High 영향도GlobalCVE-2026-50027
NVD는 2026-08-14에 CVE-2026-50027(CVSS 9.8, Critical)을 공개했습니다. AI 애플리케이션을 위한 시맨틱 메모리 레이어 MCP 서버인 mcp-memory-service는 API 키 또는 OAuth가 구성되었을 때도 10.67.1 이전에 모든 /api/documents/* 경로를 인증 적용 없이 노출했습니다.
MCP 메모리 서버는 세션 전체에 걸쳐 AI 에이전트를 위한 지속적인 컨텍스트와 잠재적으로 민감한 데이터를 보유합니다. 완전한 인증 우회는 모든 원격 공격자가 에이전트의 장기 메모리 저장소를 읽거나 손상시킬 수 있도록 허용하며, 이는 해당 메모리에 기반한 AI 에이전트 의사결정에 대한 신뢰를 훼손합니다.
MCP_API_KEY 또는 OAuth가 구성되었을 때도 /api/documents/* 아래의 모든 HTTP 경로는 어떤 인증 종속성 없이 제공되므로, 인증되지 않은 원격 공격자가 저장된 시맨틱 메모리 문서를 읽거나 조작할 수 있습니다.
mcp-memory-service < 10.67.1
mcp-memory-service 10.67.1 이상으로 업그레이드하세요.
GitHub Advisory GHSA-84hp-mqvj-3p8hNVD CVE-2026-50027
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →