취약점  ·  2026-10-08

Obot: 불충분하게 보호된 MCP 카탈로그 비밀로 기본 사용자가 관리자 저장 정적 자격 증명 읽기 가능 (CVE-2026-105138)

취약점Medium 영향도GlobalCVE-2026-105138
NVD는 2026-10-07에 Obot의 불충분하게 보호된 자격 증명 결함에 대해 CVE-2026-105138(CVSS 6.5)을 게시했습니다: 액세스 제어 규칙으로 항목에 대한 권한을 부여받은 기본 사용자가 해당 API 엔드포인트를 통해 MCP 카탈로그 항목의 정적 비밀을 읽어 관리자나 권한 사용자가 설정한 자격 증명이 노출됩니다.
Obot은 MCP 카탈로그 항목이 실제 API 자격 증명을 포함하는 멀티 에이전트 제어 평면입니다; 이러한 정적 비밀을 저권한 사용자에게 노출하면 해당 MCP 도구가 인증하는 정확한 키가 유출되어 Obot 자체를 넘어 연결된 외부 서비스에 대한 측면 액세스가 가능해집니다.
MCP 카탈로그 항목에 대한 액세스 권한을 부여받은 인증된 기본 사용자가 해당 항목 리소스를 읽어 관리자나 권한 사용자가 해당 MCP 서버에 구성한 정적 비밀(API 키/자격 증명)을 포함하여 읽습니다.
Obot 0.12.0에서 0.26.2 이전
Obot을 0.26.2 이상으로 업그레이드; 정적 비밀을 포함하는 MCP 카탈로그 항목을 받는 역할을 제한.
NVD CVE-2026-105138Obot repository
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →