Apa yang terjadi
Diterbitkan 30 Agustus 2026 dengan CVSS 8.6 (Tinggi). Keploy adalah alat perekaman lalu lintas/pengujian API sumber terbuka yang banyak digunakan (18k+ bintang GitHub) yang juga dikirim sebagai server MCP untuk agen pengodean AI. Bidang kontrol agen-nya mengekspos materi kunci sesi TLS dan titik akhir kontrol perekaman kepada setiap pemanggil yang dapat menjangkau jaringan.
Mengapa penting
Keploy secara langsung terhubung ke alur kerja agen pengodean AI melalui MCP (diberi peringkat di beberapa papan peringkat server MCP publik), berarti sesi perekaman pengujian yang diinginkan agen dalam lingkungan CI/dev dapat disabotase atau memiliki lalu lintas TLS yang ditangkap dapat didekripsi oleh setiap penyerang yang menjangkau bidang kontrol agen — risiko pengungkapan informasi dan manipulasi sesi yang serius dalam saluran pipa pengembangan yang didorong agen.
Vektor serangan
Server bidang kontrol agen Keploy mengikat ke semua antarmuka jaringan (0.0.0.0) tanpa autentikasi. Penyerang jaringan tanpa autentikasi dapat memanggil /agent/pcap/keylog untuk mengambil baris NSS keylog langsung dan mendekripsi lalu lintas TLS yang direkam, atau memanggil /agent/stop dan /agent/storemocks untuk memanipulasi sesi perekaman aktif.
Sistem yang terdampak
Keploy (keploy/keploy) versi 3.1.0 melalui 3.6.25
Mitigasi
Ikat server bidang kontrol agen Keploy ke loopback saja; jangan publikasikan port (0.0.0.0:<port>) dalam penyebaran Docker; tambahkan autentikasi ke titik akhir bidang kontrol; pantau rilis patch vendor.