
صفحة استشارة عامة لـ CVE-2026-54519: فحوصات ملكية مفقودة في واجهات برمجة تطبيقات الذاكرة الخاصة بـ ai-agent-automation مما يتيح قراءة وحذف الذاكرة عبر المستخدمين. روابط إلى سجلات GHSA وCVE.org وNVD وOSV.
ai-agent-automation عدم وجود فحوصات للملكية في واجهات برمجة تطبيقات الذاكرة سمح بقراءة وحذف ذاكرة عبر المستخدمين.
الإعلان الرئيسي: GHSA-qv97-83w4-ff86
نسبة الفضل للباحث: @chaitanyagarware
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| المشروع | vmDeshpande/ai-agent-automation |
| الحزمة | backend |
| النظام البيئي | npm |
| الخطورة | عالية |
| CVSS | 8.8، CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| الضعف | CWE-862 |
| تاريخ النشر | إعلان مستودع GitHub: 2026-06-05 |
| الإصدار المُصحَّح | v0.9.1 |
| حالة قاعدة البيانات العامة | تم نشر إعلان مستودع GitHub؛ لم تُرجع CVE.org وNVD وOSV أي سجلات حتى 2026-07-09 |
كانت واجهات برمجة تطبيقات الذاكرة في الواجهة الخلفية موثَّقة ولكنها لم تتحقق من أن سجلات الذاكرة المطلوبة تخص المستخدم الموثَّق. أي مستخدم يعرف أو يحصل على agentId أو _id لسجل ذاكرة خاص بمستخدم آخر يمكنه الاستعلام عن سجلات الذاكرة أو حذفها التي تعود لحساب مختلف.
وحدة التحكم المتأثرة كانت backend/src/controllers/memory.controller.js.
| الحزمة | المتأثر |
|---|---|
backend | <= 0.8.0 |
| الحزمة | المُصحَّح |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware يشير إلى CVE/GHSA هذا.chaitanyagarware/chaitanyagarware.github.io يشير إلى CVE/GHSA هذا.هذا المستودع هو فهرس عام وصفحة هبوط لمحفظة أعمال. وهو يلخّص الثغرة عمدًا ويوفر روابط للسجلات الموثوقة بدلًا من نسخ نصوص كاملة لسكربتات إثبات المفهوم الاستغلالية.
| المصدر | الحالة | الرابط |
|---|
| إعلان مستودع GitHub | منشور | GHSA-qv97-83w4-ff86 |
| CVE.org | غير مفهرس بعد | تفاصيل CVE |
| NVD | غير مفهرس بعد | تفاصيل NVD |
| OSV | غير مفهرس بعد | بحث OSV |