PT-2026-40321 · Git+1 · Mem0
CVE-2026-31244
·
Publicado
2026-05-12
·
Atualizado
2026-05-12
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
mem0 versão 1.0.0
Description
O servidor carece de controles de autenticação e autorização para o endpoint de API de exclusão de memória "DELETE /memories/{memory id}". Isso permite que usuários não autenticados excluam registros de memória arbitrários sem a verificação de identidade ou permissões. Um invasor remoto pode enviar solicitações não autenticadas para remover qualquer entrada de memória do banco de dados, resultando em perda de dados não autorizada e potencial negação de serviço.
Recommendations
Atualize a versão 1.0.0 do mem0 para uma versão que implemente autenticação e autorização adequadas para o endpoint "DELETE /memories/{memory id}".
Como medida paliativa temporária, restrinja o acesso ao endpoint de API "DELETE /memories/{memory id}" para minimizar o risco de exploração.
Exploit
Correção
Missing Authorization
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mem0