
CVE-2026-54519 / GHSA-qv97-83w4-ff86: pagina di destinazione dell'avviso di autorizzazione della memoria per ai-agent-automation
ai-agent-automation controlli di proprietà mancanti nelle API di memoria hanno permesso la lettura e l'eliminazione di memoria tra utenti.
Avviso principale: GHSA-qv97-83w4-ff86
Crediti al ricercatore: @chaitanyagarware
| Campo | Valore |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| Progetto | vmDeshpande/ai-agent-automation |
| Package | backend |
| Ecosystem | npm |
| Gravità | High |
| CVSS | 8.8, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Debolezza | CWE-862 |
| Pubblicato | Avviso del repository GitHub: 2026-06-05 |
| Versione corretta | v0.9.1 |
| Stato database pubblico | Avviso del repository GitHub pubblicato; CVE.org, NVD e OSV non hanno restituito record al 2026-07-09 |
Le API di memoria del backend erano autenticate, ma non verificavano che i record di memoria richiesti appartenessero all'utente autenticato. Un utente che conosceva o otteneva un agentId o un _id di memoria di un altro utente poteva interrogare o eliminare record di memoria appartenenti a un account diverso.
Il controller interessato era backend/src/controllers/memory.controller.js.
| Package | Affetto |
|---|---|
backend | <= 0.8.0 |
| Package | Corretto |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware fa riferimento a questa CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io fa riferimento a questa CVE/GHSA.Questo repository è un indice pubblico e una pagina di portafoglio. Riassume intenzionalmente la vulnerabilità e collega a record autorevoli invece di copiare script di exploit proof-of-concept completi.
| Fonte | Stato | Link |
|---|
| Avviso del repository GitHub | Pubblicato | GHSA-qv97-83w4-ff86 |
| CVE.org | Non ancora indicizzato | Dettaglio CVE |
| NVD | Non ancora indicizzato | Dettaglio NVD |
| OSV | Non ancora indicizzato | Ricerca OSV |