Kerentanan  ·  2026-09-19

Obsidian Web MCP — masalah alur OAuth mengeluarkan kode otorisasi tanpa pemeriksaan login/persetujuan, memungkinkan akses vault yang tidak diautentikasi

KerentananHigh dampakGlobalCVE-2026-54618
Obsidian Web MCP, server MCP jarak jauh yang mengekspos vault Obsidian ke agen AI, mengirimkan implementasi OAuth yang melewati autentikasi sepenuhnya, memungkinkan klien jaringan apa pun untuk mendapatkan token akses vault statis yang digunakan oleh agen LLM yang terhubung.
Ini adalah bypass autentikasi lengkap pada server MCP yang menjadi perantara akses agen AI ke vault pengetahuan pribadi; penyerang memperoleh akses alat yang sama seperti agen yang sah, termasuk membaca/menulis konten vault, mengilustrasikan pola yang lebih luas dari server MCP yang mengirimkan autentikasi rusak di sekitar titik akhir alat yang menghadap agen.
Titik akhir /oauth/authorize mengeluarkan kode otorisasi yang valid tanpa login, persetujuan, atau pemeriksaan sesi apa pun; /oauth/token kemudian menukar kode itu dengan VAULT_MCP_TOKEN statis server tanpa mengotentikasi klien yang meminta, memungkinkan pihak jarak jauh yang tidak diautentikasi untuk mencetak token yang memberikan akses MCP ke vault.
Obsidian Web MCP < 0.2.0
Upgrade ke Obsidian Web MCP 0.2.0 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-54618
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →