Kerentanan  ·  2026-08-03

Server MCP ArcadeDB — Pengungkapan Token Kluster Teks Biasa melalui Alat get_server_settings

KerentananHigh dampakGlobalCVE-2026-67357
Diterbitkan 2 Agustus 2026 (CVSS 7.5/Tinggi). Antarmuka MCP ArcadeDB membocorkan token autentikasi ketersediaan tinggi kluster yang sensitif melalui panggilan alat pengambilan pengaturan rutin, tanpa gating tingkat akses pada bidang sensitif.
Permukaan alat MCP semakin banyak digunakan oleh agen AI untuk mengintrospeksi dan mengelola database backend; membocorkan rahasia kluster melalui panggilan alat "dapatkan pengaturan" yang tampaknya hanya baca memungkinkan agen apa pun (atau penyerang yang menyalahgunakan akses alat agen) untuk meningkatkan ke impersonasi tingkat kluster, mengasingkan model kepercayaan HA database.
Alat MCP `get_server_settings` mengekspos `arcadedb.ha.clusterToken` dalam teks biasa ke klien apa pun dengan akses MCP. Penyerang dengan akses tingkat MCP dapat mengambil token dan menggunakannya kembali dengan header `X-ArcadeDB-Cluster-Token` dan `X-ArcadeDB-Forwarded-User` untuk menyamar sebagai node kluster atau pengguna yang diteruskan.
ArcadeDB < 26.7.3 (alat MCP get_server_settings)
Tingkatkan ke ArcadeDB 26.7.3 atau lebih baru; rotasi token HA kluster setelah upgrade. Lihat GHSA-p9wc-4fhr-78wm.
NVD - CVE-2026-67357GitHub Security Advisory GHSA-p9wc-4fhr-78wm
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →