Apa yang terjadi
NVD menerbitkan CVE-2026-105138 (CVSS 6.5) pada 2026-10-07 untuk celah kredensial yang tidak cukup dilindungi di Obot: pengguna dasar yang diberi entri oleh aturan kontrol akses dapat membaca rahasia statis pada entri katalog MCP melalui endpoint API yang sesuai, mengekspos kredensial yang diatur oleh admin atau pengguna kuasa.
Mengapa penting
Obot adalah bidang kontrol multi-agen di mana entri katalog MCP menggabungkan kredensial API nyata; mengekspos rahasia statis tersebut kepada pengguna berprivilege rendah membocorkan kunci persis yang digunakan alat MCP tersebut untuk autentikasi, memungkinkan akses lateral ke layanan eksternal yang terhubung di luar Obot itu sendiri.
Vektor serangan
Pengguna dasar terautentikasi, yang diberi akses ke entri katalog MCP, membaca sumber daya entri termasuk rahasia statis (kunci API/kredensial) yang dikonfigurasi admin atau pengguna kuasa untuk server MCP tersebut.
Sistem yang terdampak
Obot 0.12.0 sebelum 0.26.2
Mitigasi
Tingkatkan Obot ke 0.26.2 atau lebih baru; batasi peran mana yang menerima entri katalog MCP yang membawa rahasia statis.