Kerentanan  ·  2026-08-03

Transport HTTP MCP ArcadeDB — Permohonan Utama Terotentikasi Tidak Terikat Mengubah Semua Pemeriksaan Izin Menjadi No-Ops

KerentananHigh dampakGlobalCVE-2026-68578
Diterbitkan 2 Agustus 2026 (CVSS 7.5/Tinggi). Pengguna mana pun yang diberi akses MCP ke ArcadeDB — terlepas dari peran database yang dikonfigurasi — secara efektif memperoleh hak istimewa database setara akar, termasuk eksekusi JavaScript sisi server arbitrer, karena pemeriksaan otorisasi tidak pernah benar-benar mengevaluasi identitas pemanggil melalui transport HTTP MCP.
Ini menghancurkan seluruh model akses berbasis peran ArcadeDB untuk agen AI atau alat apa pun yang terhubung melalui MCP: agen yang mencakup pengguna MCP dengan hak istimewa rendah dapat sebagai gantinya melakukan mutasi data/DDL lengkap dan eksekusi kode arbitrer di dalam database, jalur eskalasi kritis dalam alur kerja agentic apa pun yang memberikan alat akses LLM ke basis pengetahuan atau toko vektor yang didukung ArcadeDB.
Transport HTTP MCP gagal mengikat permohonan utama yang terotentikasi ke konteks permintaan, menyebabkan lapisan pemeriksaan izin mesin secara diam-diam lulus setiap pemeriksaan otorisasi sebagai no-op. Pengguna non-root tetapi MCP-allowed dapat melakukan penulisan database arbitrer, mutasi DDL/skema, dan menjalankan JavaScript arbitrer melalui mekanisme SQL `DEFINE FUNCTION ... LANGUAGE js`.
Transport HTTP MCP ArcadeDB < 26.7.3
Tingkatkan ke ArcadeDB 26.7.3 atau lebih baru, yang secara benar mengikat permohonan utama yang terotentikasi untuk penegakan izin dalam transport HTTP MCP. Lihat GHSA-6x73-v3rc-f57c.
NVD - CVE-2026-68578GitHub Security Advisory GHSA-6x73-v3rc-f57c
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →