何が起きたか
Obotの複合MCP接続パスにおける認可バイパス:UIアクセス制御に使用される拒否リストが/mcp-connect-composite/をカバーしていないため、認証された低権限(basicロール)ユーザーがAccess Control Rulesで保護されたMCPサーバーに到達し、複合MCPゲートウェイを介してそのツールを呼び出すことができる。
なぜ重要か
Obotの価値の全体は、MCPサーバーへのスコープ付き・仲介されたアクセスにある。複合接続ルートでの認可ギャップは、プラットフォームの最小権限の約束を侵食し、特権のないアカウントがエージェントブローカーを通じて制限されたMCPツール(データアクセス、外部アクション)を駆動できるようにする。
攻撃経路
ルートレベルの認可を強制するcheckUI拒否リストが/mcp-connect-composite/ルートを省略している。basicロールの認証済みユーザーが複合MCP IDを持つ場合、mcpGateway.Proxyを介してリクエストをプロキシし、Access Control Rulesで制限されたMCPサーバー上のツールを呼び出すことができる(CVSS 8.1 / 8.6 v4、不正確な認可CWE-863)。これは以前の/mcp-connectバイパス(0.21.1でパッチ適用済み)とは異なり、新しい複合ルートのバリアントである。
影響を受けるシステム
Obot 0.21.1から0.24.1まで
緩和策
Obotセキュリティadvisory GHSA-6fwv-3h4c-37j9アップデートを適用(0.24.1以降で修正)