Kerentanan  ·  2026-09-20

OpenPanel mencatat token autentikasi MCP dalam plaintext dari parameter query URL

KerentananMedium dampakGlobalCVE-2026-93982
NVD menerbitkan kerentanan CVSS 3.3 Low ini pada 19 Sept 2026, menjelaskan pencatatan kredensial plaintext dalam integrasi MCP OpenPanel.
Pencatatan kredensial adalah pola risiko umum tetapi sering diremehkan dalam integrasi MCP — cacat CVSS rendah di sini tetap menciptakan jalur pencurian token MCP yang tahan lama dan rendah upaya bagi siapa saja dengan akses log rutin, bukan hanya penyerang eksternal.
Token autentikasi MCP yang dilewatkan sebagai parameter query URL ditulis ke log aplikasi plaintext tanpa redaksi; siapa pun dengan akses ke stdout atau logging terpusat dapat menangkap kredensial yang dikodekan base64 dan memutar kembali permintaan MCP.
OpenPanel melalui commit bad75bdd
Terapkan perbaikan di GitHub Security Advisory GHSA-8wx6-g25r-2943; redaksi token parameter query dari log dan putar ulang kredensial MCP yang berpotensi terbuka.
GitHub Security Advisory GHSA-8wx6-g25r-2943
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →