脆弱性  ·  2026-09-20

OpenPanelはURLクエリパラメータからMCP認証トークンをプレーンテキストで記録します

脆弱性Medium 影響度GlobalCVE-2026-93982
NVDはこのCVSS 3.3低脆弱性を2026年9月19日に公開し、OpenPanelのMCP統合におけるプレーンテキスト認証情報ログの記録について説明しました。
認証情報ロギングはMCP統合の一般的だが過小評価されているリスクパターンです。ここでの低CVSS脆弱性でも、外部攻撃者だけでなく、ルーチンログアクセスを持つ誰でもMCPトークン盗難への低労力のパスを作成します。
URLクエリパラメータとして渡されるMCP認証トークンは、編集なしでプレーンテキストアプリケーションログに書き込まれます。stdoutまたは集中ログにアクセスできる誰もが、Base64エンコードされた認証情報をキャプチャしてMCPリクエストを再実行できます。
OpenPanel コミット bad75bdd まで
GitHub Security Advisory GHSA-8wx6-g25r-2943の修正を適用してください。ログからクエリパラメータトークンを編集し、潜在的に公開されたMCP認証情報をローテーションしてください。
GitHub Security Advisory GHSA-8wx6-g25r-2943
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →