CVE-2026-54519
AI 에이전트 자동화: 메모리 API의 소유권 검사 누락으로 인한 사용자 간 메모리 읽기 및 삭제 가능
- 게시됨
- 2026. 9. 17.
- 업데이트됨
- 2026. 9. 22.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 29.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
AI Agent Automation은 스케줄러, 도구, 관측 기능을 갖춘 모듈형 AI 에이전트 워크플로 자동화 플랫폼입니다. 0.9.1 이전 버전에서 backend/src/controllers/memory.controller.js는 요청을 인증하지만 listMemories, deleteMemory, clearAgentMemory는 호출자가 제공한 agentId 또는 memory _id를 사용하면서 해당 레코드가 req.user에 속하는지 관련 Agent를 통해 검증하지 않습니다. 다른 사용자의 식별자를 알고 있거나 획득한 인증된 공격자는 대화 기록, 에이전트 컨텍스트, 작업 데이터, 임베딩, 메타데이터를 포함한 피해자의 AgentMemory 내용을 읽거나, 개별 피해자 메모리를 삭제하거나, 피해자 에이전트에 속한 모든 메모리를 지울 수 있습니다. 이는 테넌트 격리를 깨뜨리고 무단 공개 및 데이터 손실을 초래합니다. 이 문제는 버전 0.9.1에서 수정되었습니다.
소스
1CVE-2026-54519에 대한 공개 권고 랜딩 페이지: AI 에이전트 자동화 메모리 API에서 소유권 확인이 누락되어 사용자 간 메모리 읽기 및 삭제가 가능합니다. GHSA, CVE.org, NVD 및 OSV 기록에 대한 링크를 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.