무슨 일이 있었나
CVE-2026-75110(CVSS 9.8 Critical), 2026-08-17 발표, 문서화되지 않은 기본값이 없는 환경 변수로 인한 MemOS의 실패 개방 인증 우회를 설명합니다. 운영자가 변수를 인식하지 못하고 절대 설정하지 않으면, 내부 요청 검사가 모든 요청을 내부로 신뢰합니다.
왜 중요한가
MemOS는 LLM 에이전트를 위한 영구 메모리를 제공하며, 인증을 우회하면 에이전트의 저장된 메모리 및 내부 API에 대한 완전한 인증 없는 액세스를 부여하며, 이는 민감한 대화 이력, 자격증명 또는 에이전트 동작을 조종하는 데 사용되는 문맥을 포함할 수 있습니다.
공격 경로
AUTH_ENABLED=true인 배포에서 문서화되지 않은 기본값이 없는 INTERNAL_SERVICE_SECRET 환경 변수가 설정되지 않은 경우, src/memos/api/middleware/auth.py의 is_internal_request() 검사가 실패 개방되어 인증되지 않은 요청을 신뢰할 수 있는 내부 서비스 호출로 취급하고 인증을 완전히 우회합니다.
영향받는 시스템
MemOS(LLM 및 AI 에이전트용 메모리 운영 체제), MemTensor/MemOS
완화 방안
모든 MemOS 배포에서 INTERNAL_SERVICE_SECRET을 명시적으로 설정; 이 문서화되지 않은 변수에 대한 배포 구성을 감시; MemTensor의 권고에 따라 패치된 릴리스로 업그레이드합니다.