事件持续更新
Payload MCP 插件 API 密钥访问控制不当漏洞
先了解这件事
AI 综述
Payload 发布安全公告,指出 @payloadcms/plugin-mcp 存在访问控制缺陷:在特定条件下,已认证用户可管理不属于其账户的 MCP API 密钥,攻击者可借此提升权限并实现账户接管。该问题仅影响使用该插件的应用。官方已在 3.88.0 及更高版本中修复,建议升级;升级前可禁用 MCP 插件,或将 MCP API 密钥管理权限限制给可信用户。
AI 根据报道生成 · 12 小时前更新
最新进展10月7日 00:09
Payload 公告 MCP 插件访问控制缺陷可致账户接管,已在 3.88.0 及更高版本修复。后续时间线
10月7日
- GitHub 安全公告Payload 修复 MCP API 密钥访问控制缺陷,可致账户接管
Payload 发布安全公告,指出在特定条件下已认证用户可管理不属于其账户的 MCP API 密钥,攻击者可借此提升权限并实现账户接管。该问题仅影响使用 @payloadcms/plugin-mcp 的应用。官方已在 3.88.0 及更高版本中修复,建议升级;在升级前可禁用 MCP 插件,或将 MCP API 密钥管理权限限制给可信用户。
相关讨论
关注度走势
每天新增来源
- 10月7日 新增 1 个来源(1 家媒体、0 个账号)