事件经过
NVD在2026年9月19日发布了此CVSS 3.3低风险漏洞,描述了OpenPanel的MCP集成中的纯文本凭证日志记录。
影响分析
凭证日志记录是MCP集成中的常见但被低估的风险模式——此处的低CVSS缺陷仍然为任何有常规日志访问权限的人(不仅仅是外部攻击者)创建了一条持久的、低成本的MCP令牌窃取路径。
攻击途径
作为URL查询参数传递的MCP认证令牌被写入纯文本应用日志,无需编辑;任何能访问stdout或集中式日志的人都可以捕获base64编码的凭证并重放MCP请求。
受影响系统
OpenPanel至提交bad75bdd
缓解措施
应用GitHub安全公告GHSA-8wx6-g25r-2943中的修复;从日志中编辑查询参数令牌并轮换任何可能暴露的MCP凭证。