CVE-2026-31243mem0 1.0.0版本的服务器组件在处理DELETE /memories端点时存在认证与授权控制缺失问题。未经身份验证的远程攻击者可利用此漏洞发送DELETE请求,触发内存重置及表重建操作。这将导致数据意外删除、模式破坏及内存管理服务的拒绝服务。
该漏洞的核心成因在于mem0服务器在实现内存重置和表重建功能时,未能对DELETE /memories API端点部署任何形式的身份验证或授权检查。攻击者无需任何凭证即可访问该敏感接口。当攻击者向服务器发送DELETE请求时,后端逻辑会直接响应并执行重置操作。此过程涉及数据库层面的操作,具体表现为执行CREATE TABLE SQL语句来强制重新创建数据表。这种未经控制的表重建操作会清空现有数据,导致数据丢失,并可能因表结构变更导致应用层异常,最终引发拒绝服务(DoS)状态。