跳到正文
事件持续更新

Payload MCP 插件 API 密钥访问控制不当漏洞

1 篇报道1 个报道来源13 小时前更新

先了解这件事

AI 综述

Payload 发布安全公告,指出 @payloadcms/plugin-mcp 存在访问控制缺陷:在特定条件下,已认证用户可管理不属于其账户的 MCP API 密钥,攻击者可借此提升权限并实现账户接管。该问题仅影响使用该插件的应用。官方已在 3.88.0 及更高版本中修复,建议升级;升级前可禁用 MCP 插件,或将 MCP API 密钥管理权限限制给可信用户。

AI 根据报道生成 · 12 小时前更新

后续时间线

报道和讨论按时间排:从发布、媒体跟进到各平台的讨论。

10月7日
  1. GitHub 安全公告
    Payload 修复 MCP API 密钥访问控制缺陷,可致账户接管

    Payload 发布安全公告,指出在特定条件下已认证用户可管理不属于其账户的 MCP API 密钥,攻击者可借此提升权限并实现账户接管。该问题仅影响使用 @payloadcms/plugin-mcp 的应用。官方已在 3.88.0 及更高版本中修复,建议升级;在升级前可禁用 MCP 插件,或将 MCP API 密钥管理权限限制给可信用户。

相关讨论

各平台上讨论这件事的帖子和转述:不单独成文,只列链接和一句原文。72 小时的讨论链接数还含 1 篇报道,见后续时间线。

本站还没有收集到这件事的讨论链接。

关注度走势

内容价值与传播共同决定关注度;传播减弱时回落到内容价值。

每天新增来源

1 天共 1 个·最多 1(10月7日)·今天 1

  • 10月7日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

还没有足够的连续观测数据,暂不绘制趋势。