Apa yang terjadi
NVD menerbitkan kerentanan CVSS 3.3 Low ini pada 19 Sept 2026, menjelaskan pencatatan kredensial plaintext dalam integrasi MCP OpenPanel.
Mengapa penting
Pencatatan kredensial adalah pola risiko umum tetapi sering diremehkan dalam integrasi MCP — cacat CVSS rendah di sini tetap menciptakan jalur pencurian token MCP yang tahan lama dan rendah upaya bagi siapa saja dengan akses log rutin, bukan hanya penyerang eksternal.
Vektor serangan
Token autentikasi MCP yang dilewatkan sebagai parameter query URL ditulis ke log aplikasi plaintext tanpa redaksi; siapa pun dengan akses ke stdout atau logging terpusat dapat menangkap kredensial yang dikodekan base64 dan memutar kembali permintaan MCP.
Sistem yang terdampak
OpenPanel melalui commit bad75bdd
Mitigasi
Terapkan perbaikan di GitHub Security Advisory GHSA-8wx6-g25r-2943; redaksi token parameter query dari log dan putar ulang kredensial MCP yang berpotensi terbuka.