30秒で判断
- 対応すべき人: mcp-memory-service 10.67.1 より前を、ネットワークからアクセス可能な形で動かしている方
- 対応不要な人: mcp-memory-service を使用していない、外部からアクセスできない構成、10.67.1 以降へ更新済みの方
- 確認コマンド:
pip show mcp-memory-service でバージョンを確認 - クイックアクション: mcp-memory-service 10.67.1 以降へアップデート
概要
mcp-memory-service は AIアプリケーション向けのセマンティックメモリ層です。10.67.1 より前のバージョンでは、サーバーに MCP_API_KEY や OAuth を設定していても、/api/documents/* 配下の すべてのHTTPルートが認証なしで公開 されます(CWE-306: 重要機能に対する認証の欠如)。未認証のリモート攻撃者が、メモリストアへの任意コンテンツのアップロード(書き込み)や保存済みドキュメントの取得(読み取り)を行える可能性があります。
CVSSスコアは 9.8(Critical) です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| CWE | CWE-306 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| mcp-memory-service | doobidoo (OSS) | < 10.67.1 |
修正バージョンと回避策
10.67.1 で修正されています。アップデートを実施してください。更新が難しい場合は、当該サービスを外部ネットワークから到達できない構成にする、リバースプロキシで認証を前段に置くといった回避策を優先してください。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-50027 |
| GitHub Advisory | https://github.com/advisories/GHSA-84hp-mqvj-3p8h |
| PyPI | https://pypi.org/project/mcp-memory-service |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
