
CVE-2026-54519 / GHSA-qv97-83w4-ff86: ai-agent-automation memory authorization advisory landing page
ai-agent-automation fehlende Besitzerprüfungen in Memory-APIs erlaubten das Lesen und Löschen von Speicherdaten über Benutzergrenzen hinweg.
Primäres Advisory: GHSA-qv97-83w4-ff86
Anerkennung des Forschers: @chaitanyagarware
| Feld | Wert |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| Projekt | vmDeshpande/ai-agent-automation |
| Paket | backend |
| Ökosystem | npm |
| Schweregrad | Hoch |
| CVSS | 8.8, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Schwachstelle | CWE-862 |
| Veröffentlicht | GitHub-Repository-Advisory: 2026-06-05 |
| Gepatchte Version | v0.9.1 |
| Öffentlicher Datenbankstatus | GitHub-Repository-Advisory veröffentlicht; CVE.org, NVD und OSV haben zum Stand 2026-07-09 keine Datensätze zurückgegeben |
Die Memory-APIs des Backends waren authentifiziert, überprüften jedoch nicht, ob die angeforderten Speicherdatensätze dem authentifizierten Benutzer gehörten. Ein Benutzer, der die agentId oder die Memory-_id eines anderen Benutzers kannte oder erlangte, konnte Speicherdatensätze abfragen oder löschen, die zu einem anderen Konto gehörten.
Der betroffene Controller war backend/src/controllers/memory.controller.js.
| Paket | Betroffen |
|---|---|
backend | <= 0.8.0 |
| Paket | Behoben |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware profile README verweist auf dieses CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io verweist auf dieses CVE/GHSA.Dieses Repository ist ein öffentlicher Index und eine Portfolio-Landingpage. Es fasst die Schwachstelle absichtlich zusammen und verlinkt auf maßgebliche Aufzeichnungen, anstatt vollständige Proof-of-Concept-Exploit-Skripte zu kopieren.
| Quelle | Status | Link |
|---|
| GitHub-Repository-Advisory | Veröffentlicht | GHSA-qv97-83w4-ff86 |
| CVE.org | Noch nicht indexiert | CVE-Detail |
| NVD | Noch nicht indexiert | NVD-Detail |
| OSV | Noch nicht indexiert | OSV-Suche |