Kerentanan  ·  2026-10-08

Obot: rahasia katalog MCP yang tidak dilindungi cukup memungkinkan pengguna dasar membaca kredensial statis yang disimpan admin (CVE-2026-105138)

KerentananMedium dampakGlobalCVE-2026-105138
NVD menerbitkan CVE-2026-105138 (CVSS 6.5) pada 2026-10-07 untuk celah kredensial yang tidak cukup dilindungi di Obot: pengguna dasar yang diberi entri oleh aturan kontrol akses dapat membaca rahasia statis pada entri katalog MCP melalui endpoint API yang sesuai, mengekspos kredensial yang diatur oleh admin atau pengguna kuasa.
Obot adalah bidang kontrol multi-agen di mana entri katalog MCP menggabungkan kredensial API nyata; mengekspos rahasia statis tersebut kepada pengguna berprivilege rendah membocorkan kunci persis yang digunakan alat MCP tersebut untuk autentikasi, memungkinkan akses lateral ke layanan eksternal yang terhubung di luar Obot itu sendiri.
Pengguna dasar terautentikasi, yang diberi akses ke entri katalog MCP, membaca sumber daya entri termasuk rahasia statis (kunci API/kredensial) yang dikonfigurasi admin atau pengguna kuasa untuk server MCP tersebut.
Obot 0.12.0 sebelum 0.26.2
Tingkatkan Obot ke 0.26.2 atau lebih baru; batasi peran mana yang menerima entri katalog MCP yang membawa rahasia statis.
NVD CVE-2026-105138Obot repository
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →