CVE-2026-31245mem0 1.0.0 版本的内存创建 API 端点(POST /memories)存在严重的访问控制缺陷。由于该接口未实施必要的身份认证和授权机制,任何远程攻击者均可在无需登录的情况下直接访问。攻击者利用此漏洞可向服务器提交任意构造的内存记录,导致恶意数据被写入数据库。这不仅造成未授权的数据注入,还可能引发严重的数据污染问题,破坏系统完整性。
该漏洞的根本原因在于 mem0 服务器在架构设计上对 POST /memories 接口的访问控制存在疏漏。具体而言,当服务器接收到创建内存的请求时,后端逻辑没有验证请求头中是否包含有效的身份凭证(如 Bearer Token 或 Session ID),也未对调用者的权限进行校验。这使得该端点向互联网完全暴露。攻击者利用此漏洞的技术门槛极低,只需构造一个标准的 HTTP POST 请求,并在 Body 中填充 JSON 格式的恶意数据,发送至目标服务器的 /memories 路径即可。服务器会错误地将其视为合法请求并执行数据库写入操作。由于 CVSS 向量显示无需用户交互(UI:N)且无需前置权限(PR:N),攻击者可进行批量化的自动化攻击,导致数据库迅速被垃圾数据或伪造信息污染,破坏系统的数据完整性。