漏洞  ·  2026-08-15

mcp-memory-service——未认证文档 API 绕过配置的 MCP 身份验证

漏洞High 影响GlobalCVE-2026-50027
NVD 在 2026-08-14 发布了 CVE-2026-50027(CVSS 9.8,严重)。mcp-memory-service 是 AI 应用的语义记忆层 MCP 服务器,在版本 10.67.1 之前,所有 /api/documents/* 路由都未强制执行身份验证,即使配置了 API 密钥或 OAuth。
MCP 内存服务器为 AI 代理跨会话保持持久上下文和潜在敏感数据;完全的身份验证绕过允许任何远程攻击者读取或破坏代理的长期内存存储,损害建立在该记忆基础上的 AI 代理决策的可信度。
即使配置了 MCP_API_KEY 或 OAuth,所有 /api/documents/* 下的 HTTP 路由也不经任何身份验证依赖即可提供,允许未认证的远程攻击者读取/操纵存储的语义记忆文档
mcp-memory-service < 10.67.1
升级到 mcp-memory-service 10.67.1 或更高版本
GitHub Advisory GHSA-84hp-mqvj-3p8hNVD CVE-2026-50027
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →