何が起きたか
NVDは2026年10月7日にCVE-2026-105138(CVSS 6.5)を公開しました。これはObotにおける認証情報保護の不十分さに関する脆弱性です。アクセス制御ルールによってエントリへのアクセスを許可された基本ユーザーが、対応するAPIエンドポイントを介してMCPカタログエントリ上の静的シークレットを読み取ることができ、管理者やパワーユーザーが設定した認証情報が露出します。
なぜ重要か
Obotはマルチエージェント制御プレーンであり、MCPカタログエントリには実際のAPI認証情報が含まれています。これらの静的シークレットが低権限ユーザーに露出すると、MCPツールが認証に使用する正確なキーが漏洩し、Obot自体を超えて接続された外部サービスへの横断的なアクセスが可能になります。
攻撃経路
認証された基本ユーザーがMCPカタログエントリへのアクセスを許可されると、そのエントリのリソースを読み取ることができ、管理者またはパワーユーザーがそのMCPサーバー用に設定した静的シークレット(APIキー/認証情報)も含まれます。
影響を受けるシステム
Obot 0.12.0から0.26.2未満
緩和策
Obotを0.26.2以降にアップグレードしてください。また、静的シークレットを含むMCPカタログエントリを受け取るロールを制限してください。