취약점  ·  2026-09-20

OpenPanel logs MCP authentication tokens in plaintext from URL query parameters

취약점Medium 영향도GlobalCVE-2026-93982
NVD는 2026년 9월 19일에 이 CVSS 3.3 Low 취약점을 게시했으며, OpenPanel의 MCP 통합에서 평문 자격증명 로깅을 설명합니다.
자격증명 로깅은 MCP 통합에서 일반적이지만 과소평가된 위험 패턴입니다 — 여기서 낮은 CVSS 결함은 외부 공격자뿐만 아니라 일상적인 로그 접근이 있는 모든 사람에게 MCP 토큰 도용을 위한 지속적인 저비용 경로를 여전히 생성합니다.
URL 쿼리 매개변수로 전달된 MCP 인증 토큰은 수정 없이 평문 애플리케이션 로그에 기록됩니다. stdout 또는 중앙화된 로깅에 접근할 수 있는 모든 사람은 base64로 인코딩된 자격증명을 캡처하고 MCP 요청을 재생할 수 있습니다.
OpenPanel through commit bad75bdd
GitHub Security Advisory GHSA-8wx6-g25r-2943의 수정 사항을 적용하고, 로그에서 쿼리 매개변수 토큰을 수정하고, 잠재적으로 노출된 MCP 자격증명을 회전하세요.
GitHub Security Advisory GHSA-8wx6-g25r-2943
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →