Apa yang terjadi
NVD menerbitkan kerentanan kritis ini (CVSS 4.0 = 10.0) pada 29 Agustus 2026: server MCP yang menghubungkan agen AI/otomasi ke bidang kontrol GitOps Argo CD mengekspos permukaan alatnya tanpa autentikasi masuk apa pun ketika token API Argo CD keluar dikonfigurasi, memungkinkan setiap aktor yang dapat menjangkau jaringan untuk sepenuhnya mengendalikan Argo CD melalui kredensial istimewa agen sendiri.
Mengapa penting
Ini adalah bug kebingungan otoritas agen yang tekstual: server MCP yang dirancang untuk membiarkan agen AI mendorong CI/CD mengacaukan 'agen diizinkan untuk bertindak' dengan 'siapa pun yang dapat menjangkau agen diizinkan untuk bertindak.' Organisasi apa pun yang mengekspos server MCP ini ke jaringan bersama atau CI runner memberikan pengambilalihan GitOps penuh — manifes yang dikontrol penyerang dapat disinkronkan langsung ke kluster produksi.
Vektor serangan
argocd-mcp 0.8.0 mengikat transportasi HTTP-nya ke 0.0.0.0 (semua antarmuka) dan, ketika ARGOCD_API_TOKEN dikonfigurasi, menerima sesi MCP dari setiap pemanggil yang dapat menjangkau jaringan tanpa memvalidasi kredensial pemanggil. Penyerang tanpa autentikasi yang dapat menjangkau pendengar mewarisi token Argo CD tersimpan operator dan dapat memanggil permukaan alat MCP penuh — membuat aplikasi, meminta sinkronisasi, dan memodifikasi sumber daya Argo CD.
Sistem yang terdampak
argocd-mcp (argoproj-labs/mcp-for-argocd) == 0.8.0
Mitigasi
Tingkatkan ke argocd-mcp 0.9.0+. Ikat pendengar HTTP ke loopback (127.0.0.1) secara default, tempatkan proxy terbalik yang mengautentikasi di depan, terapkan host/asal yang diizinkan dengan perlindungan DNS-rebinding, dan perlakukan identitas pemanggil MCP masuk dan kredensial Argo CD keluar sebagai domain kepercayaan terpisah.