취약점  ·  2026-08-03

ArcadeDB MCP 서버 — get_server_settings 도구를 통한 평문 클러스터 토큰 공개

취약점High 영향도GlobalCVE-2026-67357
2026년 8월 2일 공개 (CVSS 7.5/높음). ArcadeDB의 MCP 인터페이스는 민감한 고가용성 클러스터 인증 토큰을 일상적인 설정 검색 도구 호출을 통해 유출하며, 민감한 필드에 대한 액세스 수준 게이팅이 없습니다.
MCP 도구 표면은 AI 에이전트가 백엔드 데이터베이스를 내부 검사하고 관리하는 데 점점 더 사용됩니다. 일면상 읽기 전용 "설정 가져오기" 도구 호출을 통해 클러스터 비밀을 유출하면 모든 에이전트 (또는 에이전트 도구 액세스를 남용하는 공격자)가 클러스터 수준 사칭으로 에스컬레이션할 수 있으며 데이터베이스의 HA 신뢰 모델을 손상합니다.
MCP `get_server_settings` 도구는 MCP 액세스가 있는 모든 클라이언트에게 평문으로 `arcadedb.ha.clusterToken`을 노출합니다. MCP 수준 액세스가 있는 공격자는 토큰을 검색하고 `X-ArcadeDB-Cluster-Token` 및 `X-ArcadeDB-Forwarded-User` 헤더와 함께 재사용하여 클러스터 노드 또는 전달된 사용자를 사칭할 수 있습니다.
ArcadeDB < 26.7.3 (MCP get_server_settings 도구)
ArcadeDB 26.7.3 이상으로 업그레이드합니다. 업그레이드 후 클러스터 HA 토큰을 회전합니다. GHSA-p9wc-4fhr-78wm을 참조합니다.
NVD - CVE-2026-67357GitHub Security Advisory GHSA-p9wc-4fhr-78wm
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →