脅威動向  2026-07-04(土)配信

mcp-memory-serviceにおける認証不備の脆弱性 (CVE-2026-50027)

脆弱性
📰 過去報告:7/1
mcp-memory-serviceのドキュメントAPIエンドポイント(/api/documents/*)において、認証が適切に実装されていない脆弱性が存在します。APIキーやOAuthの設定が有効な環境であっても、攻撃者は認証なしでメモリの読み取り、書き込み、削除を行うことが可能です。PoC(概念実証コード)により、認証なしで他者のデータを削除できることが確認されており、機密情報の漏洩やデータの改ざん、意図しないデータ消失を招く恐れがあるため極めて重大です。
7/1報告のn8nの事例と同様、認証やアクセス制御の不備に起因する重大な脆弱性です。外部公開しているAPIエンドポイントや認証設定の再確認を推奨します。
対象ソフト
mcp-memory-serviceは、AIエージェント向けのメモリ(記憶)管理を行うサービスです。APIキーやOAuthによる認証機能を備え、チームやマルチクライアント環境での利用が想定されています。
影響
認証なしの攻撃者によって、メモリ内容の閲覧(機密情報の漏洩)、不正なデータの挿入(メモリ汚染)、および保存されているメモリの削除(データ消失)が行われる可能性があります。
対応策
mcp-memory-serviceをバージョン10.67.1以降にアップグレードすること。修正版では、影響を受けるすべてのルートに対して適切な認証ガード(require_read_access/require_write_access)が適用されています。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →