Apa yang terjadi
Diterbitkan 2 Agustus 2026 (CVSS 7.5/Tinggi). Antarmuka MCP ArcadeDB membocorkan token autentikasi ketersediaan tinggi kluster yang sensitif melalui panggilan alat pengambilan pengaturan rutin, tanpa gating tingkat akses pada bidang sensitif.
Mengapa penting
Permukaan alat MCP semakin banyak digunakan oleh agen AI untuk mengintrospeksi dan mengelola database backend; membocorkan rahasia kluster melalui panggilan alat "dapatkan pengaturan" yang tampaknya hanya baca memungkinkan agen apa pun (atau penyerang yang menyalahgunakan akses alat agen) untuk meningkatkan ke impersonasi tingkat kluster, mengasingkan model kepercayaan HA database.
Vektor serangan
Alat MCP `get_server_settings` mengekspos `arcadedb.ha.clusterToken` dalam teks biasa ke klien apa pun dengan akses MCP. Penyerang dengan akses tingkat MCP dapat mengambil token dan menggunakannya kembali dengan header `X-ArcadeDB-Cluster-Token` dan `X-ArcadeDB-Forwarded-User` untuk menyamar sebagai node kluster atau pengguna yang diteruskan.
Sistem yang terdampak
ArcadeDB < 26.7.3 (alat MCP get_server_settings)
Mitigasi
Tingkatkan ke ArcadeDB 26.7.3 atau lebih baru; rotasi token HA kluster setelah upgrade. Lihat GHSA-p9wc-4fhr-78wm.