CVE-2026-54519
AI एजेंट ऑटोमेशन: मेमोरी API में स्वामित्व जाँच की कमी क्रॉस-यूज़र मेमोरी पढ़ने और हटाने की अनुमति देती है
- प्रकाशित
- 17 सित॰ 2026
- अद्यतन
- 22 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 29.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AI Agent Automation एक मॉड्यूलर AI एजेंट वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म है जिसमें शेड्यूलर, टूल्स और ऑब्ज़र्वेबिलिटी शामिल हैं। 0.9.1 से पहले, backend/src/controllers/memory.controller.js अनुरोधों को प्रमाणित करता है लेकिन listMemories, deleteMemory, और clearAgentMemory कॉलर-आपूर्ति किए गए agentId या memory _id का उपयोग बिना संबंधित Agent के माध्यम से यह सत्यापित किए करते हैं कि रिकॉर्ड req.user का है। एक प्रमाणित हमलावर जो किसी अन्य उपयोगकर्ता के पहचानकर्ताओं को जानता है या प्राप्त करता है, पीड़ित AgentMemory सामग्री पढ़ सकता है, जिसमें बातचीत इतिहास, एजेंट संदर्भ, कार्य डेटा, एम्बेडिंग्स, और मेटाडेटा शामिल हैं, किसी व्यक्तिगत पीड़ित मेमोरी को हटा सकता है, या पीड़ित एजेंट से संबंधित सभी मेमोरी को साफ़ कर सकता है। यह टेनेंट आइसोलेशन को तोड़ता है और अनधिकृत प्रकटीकरण और डेटा हानि का कारण बनता है। यह समस्या संस्करण 0.9.1 में ठीक की गई है।
स्रोत
1- CVE-2026-54519जानकारीपूर्ण
CVE-2026-54519 के लिए सार्वजनिक सलाहकार लैंडिंग पृष्ठ: ai-agent-automation मेमोरी API में स्वामित्व जांच की कमी जो क्रॉस-यूज़र मेमोरी पढ़ने और हटाने में सक्षम बनाती है। GHSA, CVE.org, NVD और OSV रिकॉर्ड के लिंक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।