Kerentanan  ·  2026-06-25

Token MCP NocoDB — Pembacaan Lampiran Tidak Terbatas di Seluruh Ruang Kerja (CVSS 2.3) dan Cakupan OAuth Tidak Diberlakukan (CVSS 2.0)

KerentananLow dampakGlobal
Dua CVE NocoDB dengan tingkat keparahan rendah dipublikasikan pada 2026-06-23: pemegang token MCP dapat membaca lampiran di seluruh batas ruang kerja (CVE-2026-47388, CVSS 2.3), dan token OAuth dengan cakupan terbatas melewati penegakan ACL (CVE-2026-46549, CVSS 2.0). Keduanya adalah pengawasan otorisasi dengan radius ledakan sempit di integrasi MCP NocoDB.
NocoDB digunakan sebagai backend basis data untuk alur kerja agen AI melalui MCP. Kegagalan penegakan cakupan dalam token MCP melemahkan prinsip privilege paling minimal untuk akses agen — agen AI yang diberikan cakupan MCP minimal dapat diam-diam mengakses lebih banyak data daripada yang dimaksudkan.
(CVE-2026-47388) Pemegang token MCP dengan privilege rendah membaca file lampiran apa pun dalam penyimpanan bersama dengan mengetahui jalurnya, melewati penentuan cakupan ruang kerja. (CVE-2026-46549) Token OAuth yang diterbitkan dengan cakupan terbatas (misalnya MCP-only) mewarisi izin ACL pengguna penuh karena middleware ACL tidak pernah memeriksa oauth_scope.
NocoDB < 2026.05.1 (CVE-2026-47388); < 2026.04.1 (CVE-2026-46549)
Perbarui NocoDB ke 2026.05.1 (CVE-2026-47388) dan 2026.04.1 (CVE-2026-46549). Pemberitahuan: https://github.com/nocodb/nocodb/security/advisories/GHSA-xxpj-q764-9r6q dan GHSA-m5qg-rvjq-727p
Sumber
NVD CVE-2026-47388NVD CVE-2026-46549GitHub Advisory GHSA-xxpj-q764-9r6q
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →