Kerentanan  ·  2026-10-07

Payload CMS @payloadcms/plugin-mcp otorisasi hilang — manajemen kunci API MCP di luar akun yang dimaksud (pengambilalihan akun)

KerentananMedium dampakGlobalCVE-2026-105806
Pengguna terautentikasi dapat mengelola kunci API MCP di luar akun yang dimaksud di @payloadcms/plugin-mcp (< 3.88.0), memungkinkan eskalasi hak istimewa melalui pengambilalihan akun melalui kunci tersebut (CWE-862). Diperbaiki di 3.88.0.
Plugin MCP resmi Payload mengekspos data CMS ke agen AI melalui kunci API tersebut; kemampuan untuk mencetak/merotasi kunci MCP pengguna lain memungkinkan penyerang menyamar sebagai akun tersebut melalui permukaan alat agen, membaca atau memodifikasi konten CMS dengan izin korban.
Panggilan API terautentikasi (hak-rendah) yang mengelola record kunci API MCP milik akun lain tanpa pemeriksaan kepemilikan.
@payloadcms/plugin-mcp 3.61.0–3.88.0 (Payload 3.x)
Tingkatkan ke Payload 3.88.0 / @payloadcms/plugin-mcp 3.88.0; audit rotasi kunci MCP yang ada.
NVD CVE-2026-105806GitHub advisory GHSA-2q76-m6w6-qgc6Fix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →