何が起きたか
Obsidian Vaultをその他のエージェントに露出するリモートMCPサーバーであるObsidian Web MCPは、認証を完全にスキップする、接続されたLLMエージェントによって使用される静的ボルトアクセストークンを取得できるようにする任意のネットワーククライアントを許可するOAuth実装を出荷しました。
なぜ重要か
これはAIエージェントアクセスをパーソナルナレッジボルトに仲介するMCPサーバー上の完全な認証バイパスである; 攻撃者は、ボルトコンテンツの読み取り/書き込みを含む、認可されたエージェントが持つのと同じツールアクセスを取得し、MCPサーバーがエージェント向けツールエンドポイントの周りに壊れた認証を出荷するより広いパターンを示しています。
攻撃経路
/oauth/authorizeエンドポイントはログイン、同意、またはセッションチェックなしで有効な認可コードを発行; /oauth/tokenはその後、要求クライアントを認証せずにそのコードをサーバーの静的VAULT_MCP_TOKENと交換し、任意の無許可のリモートパーティーがボルトへのMCPアクセスを付与するトークンをミントできるようにします。
影響を受けるシステム
Obsidian Web MCP < 0.2.0
緩和策
Obsidian Web MCP 0.2.0以降にアップグレード。