何が起きたか
NVDはこのCVSS 3.3低脆弱性を2026年9月19日に公開し、OpenPanelのMCP統合におけるプレーンテキスト認証情報ログの記録について説明しました。
なぜ重要か
認証情報ロギングはMCP統合の一般的だが過小評価されているリスクパターンです。ここでの低CVSS脆弱性でも、外部攻撃者だけでなく、ルーチンログアクセスを持つ誰でもMCPトークン盗難への低労力のパスを作成します。
攻撃経路
URLクエリパラメータとして渡されるMCP認証トークンは、編集なしでプレーンテキストアプリケーションログに書き込まれます。stdoutまたは集中ログにアクセスできる誰もが、Base64エンコードされた認証情報をキャプチャしてMCPリクエストを再実行できます。
影響を受けるシステム
OpenPanel コミット bad75bdd まで
緩和策
GitHub Security Advisory GHSA-8wx6-g25r-2943の修正を適用してください。ログからクエリパラメータトークンを編集し、潜在的に公開されたMCP認証情報をローテーションしてください。