CVE-2026-31242mem0 v1.0.0服务器在DELETE /memories端点缺乏身份验证与授权控制。未认证攻击者可发送恶意DELETE请求触发重置操作,导致后端执行DROP TABLE SQL语句。这将直接删除整个内存数据库表,造成灾难性数据丢失及完全拒绝服务。
该漏洞源于mem0 v1.0.0版本未对敏感的管理接口实施访问控制策略。具体而言,/memories端点负责处理内存数据的重置与删除,但开发人员未在该路由上添加中间件以验证用户身份或权限。攻击者无需任何凭证即可构造HTTP DELETE请求发送至该端点。服务端接收请求后,直接调用数据库操作逻辑执行DROP TABLE命令,导致存储用户记忆的物理表被清空,严重破坏了数据的完整性与服务的可用性。