CVE-2026-59705CVSS 9.8 超危2026年07月08日
mem0 openmemory/api组件未授权访问漏洞导致数据泄露与服务拒绝
在 mem0 的 openmemory/api 组件中,由于关键 API 路由未注册认证中间件,存在 关键功能的认证机制缺失(CWE-306) 安全缺陷。未认证的攻击者可通过访问这些暴露的端点,读取、写入和删除任意用户的记忆数据。攻击者可以提供任意 user_id 参数或直接访问记忆检索端点以暴露私有记忆内容,或者调用带有 global_pause=true 参数的暂停端点,导致所有用户的服务拒绝(DoS)。该漏洞影响所有未应用修复补丁的 mem0 部署实例。攻击者无需任何认证凭据即可远程发起攻击,直接威胁数据的机密性、完整性以及服务的可用性。
组件
mem0 是一个开源的记忆层(Memory Layer)项目,旨在为 AI 应用提供长期记忆管理能力,其 openmemory/api 组件负责处理记忆的存储、检索和管理接口。
风险
- 数据完全泄露:攻击者可读取任意用户的私有记忆内容,导致敏感信息泄露
- 数据篡改与破坏:攻击者可随意写入或删除用户记忆,破坏数据完整性
- 服务拒绝(DoS):通过触发全局暂停机制,攻击者可导致整个服务不可用,影响所有用户
- 无认证远程攻击:攻击者无需任何身份验证即可通过网络直接利用该漏洞,攻击门槛极低
来源
处置建议- 在 API 网关或反向代理层强制实施身份认证中间件,确保所有路由均需验证
- 监控 API 访问日志,识别并阻断异常的未认证访问请求及全局暂停操作
CVE-2026-56843CVSS 9.9 超危2026年07月08日
WebPros Plesk XML-RPC API授权绕过导致跨租户凭据泄露及远程代码执行
在 WebPros Plesk 18.0.78.4 版本之前,其 XML-RPC API 存在授权错误(CWE-522)。由于所有权验证仅针对部分查询过滤器强制执行,且旧版协议版本绕过了模式验证,低权限的已认证客户可以查询其不拥有的域名。这导致其他租户以明文存储的 FTP 凭据发生跨租户泄露,攻击者可利用此漏洞以其他租户的系统用户身份执行代码。该漏洞影响所有未更新至 18.0.78.4 的 Plesk 用户。攻击者仅需拥有低权限账户即可触发漏洞,通过网络远程利用,无需用户交互。
组件
WebPros Plesk 是一款广泛使用的网站和服务器管理面板,用于简化 Web 托管、邮件服务和数据库管理。
风险
- 跨租户数据泄露:攻击者可获取其他租户的明文 FTP 凭据,严重破坏多租户环境的数据隔离性
- 远程代码执行:利用泄露的凭据,攻击者可以其他租户的系统用户身份执行任意代码,完全控制受影响租户的服务
- 权限提升:从低权限客户账户提升至其他租户的系统用户权限,进而可能进一步渗透至服务器底层
来源
处置建议- 立即升级 WebPros Plesk 至 18.0.78.4 或更高版本以修复授权逻辑缺陷
- 审查并限制 XML-RPC API 的访问权限,禁用不必要的旧版协议支持
- 监控异常域名查询行为及 FTP 登录尝试,部署入侵检测系统以识别跨租户访问尝试