
CVE-2026-54519 के लिए सार्वजनिक सलाहकार लैंडिंग पृष्ठ: ai-agent-automation मेमोरी API में स्वामित्व जांच की कमी जो क्रॉस-यूज़र मेमोरी पढ़ने और हटाने में सक्षम बनाती है। GHSA, CVE.org, NVD और OSV रिकॉर्ड के लिंक।
ai-agent-automation मेमोरी API में स्वामित्व जाँच की कमी के कारण क्रॉस-उपयोगकर्ता मेमोरी पढ़ने और हटाने की अनुमति मिली।
प्राथमिक सलाह: GHSA-qv97-83w4-ff86
शोधकर्ता श्रेय: @chaitanyagarware
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| प्रोजेक्ट | vmDeshpande/ai-agent-automation |
| पैकेज | backend |
| इकोसिस्टम | npm |
| गंभीरता | उच्च |
| CVSS | 8.8, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| कमज़ोरी | CWE-862 |
| प्रकाशित | GitHub रिपॉजिटरी सलाह: 2026-06-05 |
| पैच किया गया संस्करण | v0.9.1 |
| सार्वजनिक डेटाबेस स्थिति | GitHub रिपॉजिटरी सलाह प्रकाशित; CVE.org, NVD, और OSV ने 2026-07-09 तक कोई रिकॉर्ड वापस नहीं किया |
बैकएंड मेमोरी API प्रमाणित थे लेकिन उन्होंने यह सत्यापित नहीं किया कि अनुरोधित मेमोरी रिकॉर्ड प्रमाणित उपयोगकर्ता के थे। एक उपयोगकर्ता जो किसी अन्य उपयोगकर्ता का agentId या मेमोरी _id जानता था या प्राप्त कर सकता था, वह किसी भिन्न खाते के मेमोरी रिकॉर्ड को क्वेरी या हटा सकता था।
प्रभावित कंट्रोलर backend/src/controllers/memory.controller.js था।
| पैकेज | प्रभावित |
|---|---|
backend | <= 0.8.0 |
| पैकेज | स्थिर |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware प्रोफ़ाइल README इस CVE/GHSA का संदर्भ देता है।chaitanyagarware/chaitanyagarware.github.io इस CVE/GHSA का संदर्भ देता है।यह रिपॉजिटरी एक सार्वजनिक सूचकांक और पोर्टफोलियो लैंडिंग पृष्ठ है। यह जानबूझकर भेद्यता का सारांश प्रस्तुत करता है और पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट स्क्रिप्ट की प्रतिलिपि बनाने के बजाय आधिकारिक रिकॉर्ड से लिंक करता है।
| स्रोत | स्थिति | लिंक |
|---|
| GitHub रिपॉजिटरी सलाह | प्रकाशित | GHSA-qv97-83w4-ff86 |
| CVE.org | अभी अनुक्रमित नहीं किया गया | CVE detail |
| NVD | अभी अनुक्रमित नहीं किया गया | NVD detail |
| OSV | अभी अनुक्रमित नहीं किया गया | OSV lookup |