
CVE-2026-54519에 대한 공개 권고 랜딩 페이지: AI 에이전트 자동화 메모리 API에서 소유권 확인이 누락되어 사용자 간 메모리 읽기 및 삭제가 가능합니다. GHSA, CVE.org, NVD 및 OSV 기록에 대한 링크를 포함합니다.
ai-agent-automation에서 메모리 API에 소유권 검사가 누락되어 교차 사용자 메모리 읽기 및 삭제가 가능했습니다.
기본 권고: GHSA-qv97-83w4-ff86
연구자 크레딧: @chaitanyagarware
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| 프로젝트 | vmDeshpande/ai-agent-automation |
| 패키지 | backend |
| 생태계 | npm |
| 심각도 | 높음 |
| CVSS | 8.8, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 취약점 유형 | CWE-862 |
| 공개일 | GitHub 저장소 권고: 2026-06-05 |
| 패치 버전 | v0.9.1 |
| 공개 데이터베이스 상태 | GitHub 저장소 권고 게시됨; 2026-07-09 기준 CVE.org, NVD, OSV에서 기록을 반환하지 않음 |
백엔드 메모리 API는 인증되었지만 요청된 메모리 레코드가 인증된 사용자의 소유인지 확인하지 않았습니다. 다른 사용자의 agentId 또는 메모리 _id를 알거나 획득한 사용자는 다른 계정에 속한 메모리 레코드를 조회하거나 삭제할 수 있었습니다.
영향을 받은 컨트롤러는 backend/src/controllers/memory.controller.js입니다.
| 패키지 | 영향 |
|---|---|
backend | <= 0.8.0 |
| 패키지 | 수정됨 |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware 프로필 README에서 이 CVE/GHSA를 참조함.chaitanyagarware/chaitanyagarware.github.io에서 이 CVE/GHSA를 참조함.이 저장소는 공개 인덱스 및 포트폴리오 랜딩 페이지입니다. 전체 개념 증명 익스플로잇 스크립트를 복사하는 대신 의도적으로 취약점을 요약하고 권위 있는 기록에 연결합니다.
| 출처 | 상태 | 링크 |
|---|
| GitHub 저장소 권고 | 게시됨 | GHSA-qv97-83w4-ff86 |
| CVE.org | 아직 색인되지 않음 | CVE 상세 |
| NVD | 아직 색인되지 않음 | NVD 상세 |
| OSV | 아직 색인되지 않음 | OSV 조회 |