Obot 修复遗漏 /mcp-connect-composite/ 路由,任意认证用户可绕过 MCP 访问控制
UI-fallback deny list covers /mcp-connect/ but not /mcp-connect-composite/(CVE-2026-103758)
AI 导读
Obot 的 UI-fallback 拒绝列表只覆盖 /mcp-connect/ 前缀,未覆盖同源的 /mcp-connect-composite/{mcp_id} 路由,导致 checkUI 落到默认返回 true,Authorize 在 UI 分支短路放行。两条路由都指向同一个 mcpGateway.Proxy 处理器,因此任何已认证用户(含 Basic 角色)只要拿到 composite MCP ID,就能绕过管理员设定的 Access Control Rules 连接并使用 MCP 服务器,包括发起工具调用,影响与 GHSA-vw82-7fv8-r6gp 相同。该问题在 main 分支 HEAD e6e6002 上经代码追踪确认,CVSS 3.1 评分约 8.1,对应 CWE-863 与 CWE-1289。