CVE-2026-54519
وكيل الذكاء الاصطناعي للأتمتة: غياب فحوصات الملكية في واجهات برمجة تطبيقات الذاكرة يسمح بقراءة وحذف ذاكرة مستخدمين آخرين
- تم النشر
- 17/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يُعد AI Agent Automation منصةً معياريةً لأتمتة سير عمل وكلاء الذكاء الاصطناعي، تتضمن مُجدولات وأدوات وقدرات مراقبة. قبل الإصدار 0.9.1، كان الملف backend/src/controllers/memory.controller.js يوثّق الطلبات، إلا أن الدوال listMemories وdeleteMemory وclearAgentMemory تستخدم مُعرّف agentId أو مُعرّف memory _id المُقدَّم من المستدعي دون التحقق عبر الوكيل Agent ذي الصلة من أن السجل يخص req.user. يمكن لمهاجم موثَّق يعرف أو يحصل على مُعرّفات مستخدم آخر أن يقرأ محتوى AgentMemory الخاص بالضحية، بما في ذلك سجل المحادثات وسياق الوكيل وبيانات المهام والتضمينات والبيانات الوصفية، أو يحذف ذاكرة ضحية فردية، أو يمسح كل الذاكرة التي تخص وكيل الضحية. يؤدي ذلك إلى خرق عزل المستأجرين وإلى إفصاح غير مصرّح به وفقدان للبيانات. تم إصلاح هذه المشكلة في الإصدار 0.9.1.
المصادر
1- CVE-2026-54519إعلامية
صفحة استشارة عامة لـ CVE-2026-54519: فحوصات ملكية مفقودة في واجهات برمجة تطبيقات الذاكرة الخاصة بـ ai-agent-automation مما يتيح قراءة وحذف الذاكرة عبر المستخدمين. روابط إلى سجلات GHSA وCVE.org وNVD وOSV.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.