漏洞  ·  2026-08-19

MemOS内存操作系统用于LLM代理在机密未设置时对内部服务认证失败打开

漏洞High 影响GlobalCVE-2026-75110
CVE-2026-75110(CVSS 9.8严重),发布于2026-08-17,描述了MemOS中由未文档化的环境变量(无默认值)引起的故障打开认证绕过;如果运营者不了解该变量且从不设置它,内部请求检查将静默信任任何请求为内部。
MemOS为LLM代理提供持久内存;绕过其认证授予对代理存储的内存和内部API的完全未认证访问权限,可能包括敏感的对话历史、凭证或用于控制代理行为的上下文。
在AUTH_ENABLED=true但未文档化的、无默认值的INTERNAL_SERVICE_SECRET环境变量未设置的部署中,src/memos/api/middleware/auth.py中的is_internal_request()检查故障打开,将未认证请求视为受信任的内部服务调用并完全绕过认证。
MemOS(用于LLM和AI代理的内存操作系统),MemTensor/MemOS
在所有MemOS部署中显式设置INTERNAL_SERVICE_SECRET;审计部署配置中的此未文档化变量;升级到MemTensor公告中的修补发布。
NVD - CVE-2026-75110MemOS GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →