漏洞  ·  2026-08-03

ArcadeDB MCP服务器——通过get_server_settings工具的明文集群令牌披露

漏洞High 影响GlobalCVE-2026-67357
发布于2026年8月2日(CVSS 7.5/High)。ArcadeDB的MCP接口通过例行设置检索工具调用泄露敏感的高可用性集群认证令牌,对敏感字段没有访问级别门控。
MCP工具表面越来越多地被AI agent用来内省和管理后端数据库;通过表面上是只读的"获取设置"工具调用泄露集群机密让任何agent(或滥用agent工具访问的攻击者)升级为集群级别冒充,破坏数据库的HA信任模型。
MCP `get_server_settings`工具向任何具有MCP访问权限的客户端以明文形式公开`arcadedb.ha.clusterToken`。具有MCP级别访问权限的攻击者可以检索令牌并将其与`X-ArcadeDB-Cluster-Token`和`X-ArcadeDB-Forwarded-User`标头一起重新使用,以冒充集群节点或转发用户。
ArcadeDB < 26.7.3(MCP get_server_settings工具)
升级到ArcadeDB 26.7.3或更高版本;升级后轮换集群HA令牌。参见GHSA-p9wc-4fhr-78wm。
NVD - CVE-2026-67357GitHub Security Advisory GHSA-p9wc-4fhr-78wm
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →