漏洞  ·  2026-09-28

Obot AI agent/MCP平台Docker快速启动:未认证完全管理员访问,且暴露主机Docker套接字

漏洞High 影响GlobalCVE-2026-101065
NVD于2026-09-27发布(VulnCheck):Obot README中记录的Docker快速启动方式默认在0.0.0.0:8080上启动容器且禁用认证,因此每个请求都映射到一个合成的所有者/管理员用户。由于快速启动还挂载了主机Docker套接字,以此方式可达的MCP运行时拥有主机Docker控制面。CVSS 9.8(v3.1)/ 9.3(v4.0)。
这是一个AI代理/MCP网关,其中“启动代理工作负载”直接转化为主机级Docker访问。未认证攻击者可获得Obot API/UI的完全管理员权限,可注册并启动攻击者控制的MCP服务器,并可通过挂载的Docker套接字转向主机沦陷——默认安装极易被利用。
对文档记录的Docker快速启动方式进行未认证HTTP访问,该方式绑定0.0.0.0:8080且禁用认证;每个请求都映射到持有Owner/Admin角色的合成“nobody”用户,且容器挂载了/var/run/docker.sock,使可达的MCP运行时能够访问主机的Docker控制平面。
obot-platform/obot,截至提交d7e6970的所有版本(仅文档修复;操作员必须设置OBOT_SERVER_ENABLE_AUTHENTICATION=true)
升级到修复后的快速启动文档,并在暴露前设置OBOT_SERVER_ENABLE_AUTHENTICATION=true;限制对该服务的网络访问。公告:https://github.com/obot-platform/obot/security/advisories/GHSA-jj4w-pfgv-4mrm
NVD CVE-2026-101065GitHub Security Advisory GHSA-jj4w-pfgv-4mrmVulnCheck advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →