事件经过
经过身份验证的用户可以在@payloadcms/plugin-mcp(< 3.88.0)中管理预期账户之外的MCP API密钥,通过这些密钥实现权限提升和账户接管(CWE-862)。已在3.88.0中修复。
影响分析
Payload的官方MCP插件通过这些API密钥将CMS数据暴露给AI代理;能够铸造/轮换其他用户的MCP密钥使攻击者能够通过代理工具面冒用该账户,以受害者的权限读取或修改CMS内容。
攻击途径
经过身份验证的(低权限)API调用管理属于另一个账户的MCP API密钥记录,且无所有权检查。
受影响系统
@payloadcms/plugin-mcp 3.61.0–3.88.0 (Payload 3.x)
缓解措施
升级到Payload 3.88.0 / @payloadcms/plugin-mcp 3.88.0;审计现有MCP密钥的轮换情况。