Kerentanan  ·  2026-09-28

Bypass registrasi klien dinamis OAuth Obot: pencurian token dengan set grup pengguna penuh melalui URL otorisasi yang direkayasa

KerentananHigh dampakGlobalCVE-2026-101062
NVD menerbitkan pada 2026-09-27 (VulnCheck): registrasi klien dinamis OAuth tanpa autentikasi dengan URI pengalihan yang tidak dibatasi, dikombinasikan dengan alur otorisasi yang melengkapi otomatis, memungkinkan penyerang mencuri token akses yang membawa set grup penuh korban, yang dapat digunakan terhadap endpoint API Obot mana pun (CVSS 8.8 v3.1).
Batas kepercayaan OAuth platform agen/MCP adalah kunci identitas agen. Satu klik tautan memberi penyerang token yang dapat membaca atau memodifikasi konfigurasi agen, alur kerja, dan koneksi MCP korban — jalur langsung untuk membajak penerapan AI agen melalui lapisan autentikasinya.
Registrasi klien dinamis OAuth tidak diautentikasi dan tidak dibatasi pada URI pengalihan; alur otorisasi pengguna yang sudah masuk melengkapi otomatis tanpa layar persetujuan. Penyerang mendaftarkan klien yang menunjuk ke domain mereka dan mengirim satu URL otorisasi yang direkayasa ke korban; token yang dihasilkan membawa set grup penuh korban dan (karena hanya issuer, bukan audience, yang divalidasi) diterima sebagai token bearer terhadap endpoint API Obot mana pun yang dapat diakses korban.
obot-platform/obot <= v0.22.1; diperbaiki di v0.23.0
Tingkatkan ke obot v0.23.0 (menambahkan layar persetujuan, membatasi token OAuth MCP ke MCP yang terlibat, menegakkan validasi audience). Advisory: https://github.com/obot-platform/obot/security/advisories/GHSA-xwmw-prc4-v3cr
NVD CVE-2026-101062GitHub Security Advisory GHSA-xwmw-prc4-v3cr
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →