취약점  ·  2026-08-19

MemOS 메모리 OS(LLM 에이전트용)는 비밀이 설정되지 않았을 때 내부 서비스 인증에 대해 실패 개방

취약점High 영향도GlobalCVE-2026-75110
CVE-2026-75110(CVSS 9.8 Critical), 2026-08-17 발표, 문서화되지 않은 기본값이 없는 환경 변수로 인한 MemOS의 실패 개방 인증 우회를 설명합니다. 운영자가 변수를 인식하지 못하고 절대 설정하지 않으면, 내부 요청 검사가 모든 요청을 내부로 신뢰합니다.
MemOS는 LLM 에이전트를 위한 영구 메모리를 제공하며, 인증을 우회하면 에이전트의 저장된 메모리 및 내부 API에 대한 완전한 인증 없는 액세스를 부여하며, 이는 민감한 대화 이력, 자격증명 또는 에이전트 동작을 조종하는 데 사용되는 문맥을 포함할 수 있습니다.
AUTH_ENABLED=true인 배포에서 문서화되지 않은 기본값이 없는 INTERNAL_SERVICE_SECRET 환경 변수가 설정되지 않은 경우, src/memos/api/middleware/auth.py의 is_internal_request() 검사가 실패 개방되어 인증되지 않은 요청을 신뢰할 수 있는 내부 서비스 호출로 취급하고 인증을 완전히 우회합니다.
MemOS(LLM 및 AI 에이전트용 메모리 운영 체제), MemTensor/MemOS
모든 MemOS 배포에서 INTERNAL_SERVICE_SECRET을 명시적으로 설정; 이 문서화되지 않은 변수에 대한 배포 구성을 감시; MemTensor의 권고에 따라 패치된 릴리스로 업그레이드합니다.
NVD - CVE-2026-75110MemOS GitHub
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →