CVE-2026-31240mem0 1.0.0版本服务器在内存管理API端点上缺少必要的身份验证和授权机制。攻击者无需任何权限即可远程访问关键接口,发送恶意请求修改或删除任意内存记录。该漏洞导致数据完整性受损,可能造成严重的数据丢失或篡改风险。
该漏洞源于mem0服务器在处理`PUT /memories/{memory_id}`等关键API请求时,未对请求者的身份进行验证,也未检查其是否具备相应的操作权限。由于缺乏认证层,攻击者可以通过网络直接向受影响的服务器发送构造好的HTTP请求。通过遍历或猜测memory_id,攻击者能够覆盖原有数据或删除特定记录。这属于典型的失效的访问控制(Broken Access Control)漏洞,利用门槛低,无需用户交互即可远程触发,严重威胁数据的完整性。