跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表

Payload 修复 MCP API 密钥访问控制缺陷,可致账户接管

Payload: Improper access control for MCP API keys

AI 导读

Payload 发布安全公告,指出在特定条件下已认证用户可管理不属于其账户的 MCP API 密钥,攻击者可借此提升权限并实现账户接管。该问题仅影响使用 @payloadcms/plugin-mcp 的应用。官方已在 3.88.0 及更高版本中修复,建议升级;在升级前可禁用 MCP 插件,或将 MCP API 密钥管理权限限制给可信用户。

阅读原文github.com