Kerentanan  ·  2026-10-02

Rute /mcp-connect-composite Obot dihilangkan dari daftar tolak otorisasi memungkinkan pengguna peran dasar memanggil alat MCP terbatas

KerentananHigh dampakGlobalCVE-2026-103758
Kelewatan otorisasi di jalur koneksi MCP komposit Obot: daftar tolak yang digunakan untuk kontrol akses UI gagal mencakup /mcp-connect-composite/, sehingga pengguna terautentikasi berhak istimewa rendah (peran dasar) dapat menjangkau server MCP yang dilindungi Aturan Kontrol Akses dan memanggil alat mereka melalui gateway MCP komposit.
Nilai utama Obot adalah akses terukur dan termediasi ke server MCP; celah otorisasi di rute connect-komposit mengikis janji hak istimewa paling rendah platform, memungkinkan akun tanpa hak istimewa menggerakkan alat MCP terbatas (akses data, tindakan eksternal) melalui broker agen.
Daftar tolak checkUI yang menegakkan otorisasi tingkat rute menghilangkan rute /mcp-connect-composite/; pengguna terautentikasi peran dasar dengan ID MCP komposit dapat memproksi permintaan melalui mcpGateway.Proxy untuk memanggil alat di server MCP yang dibatasi oleh Aturan Kontrol Akses (CVSS 8.1 / 8.6 v4, otorisasi salah CWE-863). Ini berbeda dari kelewatan /mcp-connect sebelumnya (ditambal di 0.21.1); ini adalah varian rute-komposit baru.
Obot 0.21.1 hingga 0.24.1
Terapkan pembaruan advisory keamanan Obot GHSA-6fwv-3h4c-37j9 (diperbaiki setelah 0.24.1)
GitHub advisory GHSA-6fwv-3h4c-37j9NVD detail
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →