
Страница публичного уведомления для CVE-2026-54519: отсутствие проверок прав собственности в memory APIs ai-agent-automation, позволяющее чтение и удаление памяти между пользователями. Ссылки на записи GHSA, CVE.org, NVD и OSV.
ai-agent-automation отсутствие проверок принадлежности в API памяти позволило чтение и удаление памяти между пользователями.
Основная рекомендация: GHSA-qv97-83w4-ff86
Автор исследования: @chaitanyagarware
| Поле | Значение |
|---|---|
| CVE | CVE-2026-54519 |
| GHSA | GHSA-qv97-83w4-ff86 |
| Проект | vmDeshpande/ai-agent-automation |
| Пакет | backend |
| Экосистема | npm |
| Серьезность | Высокая |
| CVSS | 8.8, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Уязвимость | CWE-862 |
| Опубликовано | Уведомление репозитория GitHub: 2026-06-05 |
| Исправленная версия | v0.9.1 |
| Статус в публичных базах данных | Уведомление репозитория GitHub опубликовано; CVE.org, NVD и OSV не вернули записей по состоянию на 2026-07-09 |
API памяти бэкенда были аутентифицированы, но не проверяли, что запрашиваемые записи памяти принадлежат аутентифицированному пользователю. Пользователь, знавший или получивший agentId другого пользователя или _id памяти, мог запрашивать или удалять записи памяти, принадлежащие другой учетной записи.
Затронутый контроллер: backend/src/controllers/memory.controller.js.
| Пакет | Затронутые |
|---|---|
backend | <= 0.8.0 |
| Пакет | Исправлено |
|---|---|
backend | v0.9.1 |
chaitanyagarware/chaitanyagarware содержит ссылки на этот CVE/GHSA.chaitanyagarware/chaitanyagarware.github.io содержит ссылки на этот CVE/GHSA.Этот репозиторий является публичным индексом и портфолио-лендингом. Он намеренно суммирует уязвимость и ссылается на авторитетные записи, вместо копирования полных эксплойтов proof-of-concept.
| Источник | Статус | Ссылка |
|---|
| Уведомление репозитория GitHub | Опубликовано | GHSA-qv97-83w4-ff86 |
| CVE.org | Еще не проиндексировано | Подробности CVE |
| NVD | Еще не проиндексировано | Подробности NVD |
| OSV | Еще не проиндексировано | Поиск OSV |