CVE-2026-59705CVSS 9.8 超危2026年07月08日
mem0 openmemory/api組件未授權訪問漏洞導致數據泄露與服務拒絕
在 mem0 的 openmemory/api 組件中,由於關鍵 API 路由未註冊認證中間件,存在 關鍵功能的認證機制缺失(CWE-306) 安全缺陷。未認證的攻擊者可通過訪問這些暴露的端點,讀取、寫入和刪除任意用户的記憶數據。攻擊者可以提供任意 user_id 參數或直接訪問記憶檢索端點以暴露私有記憶內容,或者調用帶有 global_pause=true 參數的暫停端點,導致所有用户的服務拒絕(DoS)。該漏洞影響所有未應用修復補丁的 mem0 部署實例。攻擊者無需任何認證憑據即可遠程發起攻擊,直接威脅數據的機密性、完整性以及服務的可用性。
組件
mem0 是一個開源的記憶層(Memory Layer)項目,旨在為 AI 應用提供長期記憶管理能力,其 openmemory/api 組件負責處理記憶的存儲、檢索和管理接口。
風險
- 數據完全泄露:攻擊者可讀取任意用户的私有記憶內容,導致敏感信息泄露
- 數據篡改與破壞:攻擊者可隨意寫入或刪除用户記憶,破壞數據完整性
- 服務拒絕(DoS):通過觸發全局暫停機制,攻擊者可導致整個服務不可用,影響所有用户
- 無認證遠程攻擊:攻擊者無需任何身份驗證即可通過網絡直接利用該漏洞,攻擊門檻極低
來源
處置建議- 在 API 網關或反向代理層強制實施身份認證中間件,確保所有路由均需驗證
- 監控 API 訪問日誌,識別並阻斷異常的未認證訪問請求及全局暫停操作
CVE-2026-56843CVSS 9.9 超危2026年07月08日
WebPros Plesk XML-RPC API授權繞過導致跨租户憑據泄露及遠程代碼執行
在 WebPros Plesk 18.0.78.4 版本之前,其 XML-RPC API 存在授權錯誤(CWE-522)。由於所有權驗證僅針對部分查詢過濾器強制執行,且舊版協議版本繞過了模式驗證,低權限的已認證客户可以查詢其不擁有的域名。這導致其他租户以明文存儲的 FTP 憑據發生跨租户泄露,攻擊者可利用此漏洞以其他租户的系統用户身份執行代碼。該漏洞影響所有未更新至 18.0.78.4 的 Plesk 用户。攻擊者僅需擁有低權限賬户即可觸發漏洞,通過網絡遠程利用,無需用户交互。
組件
WebPros Plesk 是一款廣泛使用的網站和服務器管理面板,用於簡化 Web 託管、郵件服務和數據庫管理。
風險
- 跨租户數據泄露:攻擊者可獲取其他租户的明文 FTP 憑據,嚴重破壞多租户環境的數據隔離性
- 遠程代碼執行:利用泄露的憑據,攻擊者可以其他租户的系統用户身份執行任意代碼,完全控制受影響租户的服務
- 權限提升:從低權限客户賬户提升至其他租户的系統用户權限,進而可能進一步滲透至服務器底層
來源
處置建議- 立即升級 WebPros Plesk 至 18.0.78.4 或更高版本以修復授權邏輯缺陷
- 審查並限制 XML-RPC API 的訪問權限,禁用不必要的舊版協議支持
- 監控異常域名查詢行為及 FTP 登錄嘗試,部署入侵檢測系統以識別跨租户訪問嘗試