漏洞  ·  2026-08-31

Keploy 代理控制平面无认证暴露 TLS 会话密钥和记录控制

漏洞High 影响GlobalCVE-2026-82641
于 2026 年 8 月 30 日发布,CVSS 8.6(高)。Keploy 是一个广泛使用(18000+ GitHub 星)的开源 API 测试/流量记录工具,也以 MCP 服务器的形式为 AI 编码代理提供。其代理控制平面服务器向任何网络可达的调用者暴露 TLS 会话密钥材料和记录控制端点。
Keploy 通过 MCP 直接集成到 AI 编码代理工作流中(在多个公共 MCP 服务器排行榜上排名),意味着 CI/dev 环境中代理调用的测试记录会话可被劫持,或其捕获的 TLS 流量可被任何接触代理控制平面的攻击者解密 — 这对代理驱动的开发管道构成严重的信息披露和会话篡改风险。
Keploy 的代理控制平面 HTTP 服务器绑定到所有网络接口(0.0.0.0),没有认证。未经认证的网络攻击者可以调用 /agent/pcap/keylog 来检索实时 NSS keylog 行并解密记录的 TLS 流量,或调用 /agent/stop 和 /agent/storemocks 来操纵活跃的记录会话。
Keploy(keploy/keploy)版本 3.1.0 至 3.6.25
将 Keploy 代理控制平面服务器绑定到仅本地环回;不要在 Docker 部署中发布端口(0.0.0.0:<port>);向控制平面端点添加认证;监控供应商补丁版本发布。
IONIX Threat CenterTheHackerWire
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →