
CVE-2026-54519 / GHSA-qv97-83w4-ff86: ai-agent-automation memory authorization advisory landing page
ai-agent-automation verificações de propriedade ausentes nas APIs de memória permitiram leitura e exclusão de memória entre usuários.
Aviso primário: GHSA-qv97-83w4-ff86
Crédito do pesquisador: @chaitanyagarware
| Campo | Valor |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| Projeto | vmDeshpande/ai-agent-automation |
| Pacote | backend |
| Ecossistema | npm |
| Severidade | Alta |
| CVSS | 8.8, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Fraqueza | CWE-862 |
| Publicado | Aviso do repositório GitHub: 2026-06-05 |
| Versão corrigida | v0.9.1 |
| Status do banco de dados público | Aviso do repositório GitHub publicado; CVE.org, NVD e OSV não retornaram registros em 2026-07-09 |
As APIs de memória do backend eram autenticadas, mas não verificavam se os registros de memória solicitados pertenciam ao usuário autenticado. Um usuário que soubesse ou obtivesse o agentId de outro usuário ou o _id da memória poderia consultar ou excluir registros de memória pertencentes a uma conta diferente.
O controlador afetado era backend/src/controllers/memory.controller.js.
| Pacote | Afetado |
|---|---|
backend | <= 0.8.0 |
| Pacote | Corrigida |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware faz referência a este CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io faz referência a este CVE/GHSA.Este repositório é um índice público e uma página de portfólio. Ele intencionalmente resume a vulnerabilidade e fornece links para registros oficiais, em vez de copiar scripts completos de prova de conceito de exploração.
| Fonte | Status | Link |
|---|
| Aviso do repositório GitHub | Publicado | GHSA-qv97-83w4-ff86 |
| CVE.org | Ainda não indexado | Detalhe CVE |
| NVD | Ainda não indexado | Detalhe NVD |
| OSV | Ainda não indexado | Consulta OSV |