脆弱性  ·  2026-08-03

ArcadeDB MCPサーバー — get_server_settingsツールを経由したクリアテキストクラスタートークン開示

脆弱性High 影響度GlobalCVE-2026-67357
2026年8月2日公開(CVSS 7.5/High)。ArcadeDBのMCPインターフェースは機密高可用性クラスター認証トークンを定型設定取得ツール呼び出しを通じてリークし、機密フィールドのアクセスレベル制御なし。
MCPツール表面はますますAIエージェントによってバックエンドデータベースの内省と管理に使用されます。「設定取得」ツール呼び出し」経由でクラスター秘密をリークするとMCP アクセスを持つ任意のエージェント(またはエージェントツールアクセスを悪用する攻撃者)がクラスターレベルのなりすましにエスカレートして、データベースのHA信頼モデルを損なわせることを許可します。
MCP `get_server_settings`ツールはMCPアクセスを持つ任意のクライアントに`arcadedb.ha.clusterToken`をクリアテキストで公開します。MCP レベルのアクセスを持つ攻撃者はトークンを取得し、`X-ArcadeDB-Cluster-Token`および`X-ArcadeDB-Forwarded-User`ヘッダーで再利用してクラスターノードまたは転送されたユーザーになりすましできます。
ArcadeDB < 26.7.3(MCP get_server_settingsツール)
ArcadeDB 26.7.3以上にアップグレード;アップグレード後、クラスターHAトークンをローテーション。GHSA-p9wc-4fhr-78wmを参照してください。
NVD - CVE-2026-67357GitHub Security Advisory GHSA-p9wc-4fhr-78wm
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →