Přeskočit na obsah
Bezpečnost 3 min čtení

Výchozí návod Obotu otevíral správu bez přihlášení

CVE-2026-101065 zveřejněné 27. září popisuje starý rychlý návod k platformě Obot. Kontejner naslouchal na všech rozhraních, nepoužíval přihlášení a měl připojený řídicí socket Dockeru. Projekt návod opravil už v květnu; téhož dne dostaly čísla CVE i tři další dříve opravené chyby správy MCP.

Národní databáze zranitelností NVD zveřejnila 27. září 2026 čtyři záznamy k Obotu. Je to otevřená platforma, přes kterou organizace řídí přístup klientů umělé inteligence k modelům a serverům MCP. Nová jsou ale čísla CVE, ne samotné chyby. Obot dvě původní hlášení vydal 8. května a další dvě 22. června.

Síťové přepínače a kabely v otevřeném racku
Síťové prvky v racku. Foto: Rajagupta546, Wikimedia Commons (CC BY-SA 4.0)

Opravy předběhly evidenci o více než tři měsíce

Nejstarší opravené vydání Obot 0.21.1 vyšlo 7. května. Verze 0.23.0, která uzavřela další dvě cesty, následovala 17. června. Čtvrtý nález se týkal návodu k instalaci a projekt ho opravil v dokumentaci. Když 27. září přibyly záznamy CVE-2026-101063, CVE-2026-101064, CVE-2026-101065 a CVE-2026-101084, byly tedy všechny popsané nápravy veřejné nejméně 97 dní.

U všech čtyř záznamů vede NVD stav Received. To znamená, že převzala údaje od organizace VulnCheck, která je oprávněná čísla CVE přidělovat; NIST k nim zatím nepřidal vlastní rozbor. Od VulnChecku pocházejí i známky 9,8, 9,6, 7,6 a 5,3 podle CVSS 3.1. Čísla proto nejsou čtyři nezávislá měření NIST, ale hodnocení jednoho přidělujícího orgánu nad hlášeními projektu.

Návod otevíral správu a připojoval Docker

Nejvyšší známku 9,8 dostala CVE-2026-101065. Starý rychlý návod spouštěl kontejner na všech síťových rozhraních s vypnutým přihlašováním. Každý požadavek se pak mapoval na umělého uživatele nobody, který měl role vlastníka a správce. Tentýž příkaz připojoval do kontejneru také řídicí socket Dockeru, aby Obot mohl spouštět servery MCP. Pokud byl port 8080 dostupný z nedůvěryhodné sítě, nešlo jen o otevřené webové rozhraní: správce bez hesla mohl zakládat další servery napojené na Docker hostitele.

Projekt chybu neopravoval novým sestavením programu, nýbrž změnou návodu. Dnešní README zapíná proměnnou OBOT_SERVER_ENABLE_AUTHENTICATION=true, vyžaduje zaváděcí token a výslovně omezuje popsané nasazení na vývoj, vyzkoušení nebo důvěryhodné prostředí s jedním tenantem. Pro produkci odkazuje na Kubernetes.

Druhá kritická chyba, CVE-2026-101084 se známkou 9,6, měla jinou podmínku. Útočník už potřeboval platný účet a identifikátor omezeného serveru MCP. Brána /mcp-connect ale neověřila přístupové pravidlo, takže přihlášený základní uživatel mohl takový server připojit a volat jeho nástroje. Rozsah škody závisel na tom, kam dosáhly přihlašovací údaje uložené u serveru. Opravu obsahuje verze 0.21.1.

Verze 0.23.0 zavřela vnitřní síť i výpis registru

CVE-2026-101064 se známkou 7,6 dovolovala uživateli s rolí Power User nebo vyšší zaregistrovat vzdálený server MCP na libovolné adrese HTTP. Obot se na ni připojil sám a část odpovědi mohl vrátit v chybové zprávě. Takzvané SSRF, tedy podstrčení požadavku serveru, tím mohlo dosáhnout na služby ve vnitřní síti i na adresu s metadaty cloudového stroje. Verze 0.23.0 kontrolu soustředila do jednoho místa a blokuje lokální, privátní a link-local adresy až po překladu jména na IP.

Nejmírnější CVE-2026-101063 má 5,3 bodu. Když správce zapnul přihlašování registru MCP, jeho rozhraní pod cestou /v0.1 dál pustilo anonymní čtení. Odpověď obsahovala jména serverů, popisy, adresy repozitářů a připojovací adresy. Podle hlášení v ní nebyly tajné hodnoty a anonymní návštěvník se přes ni k serveru nepřipojil. Oprava ve verzi 0.23.0 přidala cestu registru mezi chráněné části.

Samotná aktualizace nestačí starému rychlému návodu

Pro první, druhou a čtvrtou chybu je společným bezpečným základem Obot 0.23.0 nebo novější. U instalace vzniklé podle starého návodu je navíc nutné zkontrolovat, že přihlašování opravdu běží a že port 8080 není otevřený do cizí sítě. Připojený Docker socket zůstává v současném návodu, protože ho Obot používá ke spouštění pracovních kontejnerů. Projekt proto nepovažuje rychlý příkaz za produkční nasazení ani po doplnění hesla.

Prodleva mezi opravou a číslem CVE má praktický následek. Kontrola závislá jen na CVE neměla přes léto co hledat, přestože veřejná hlášení projektu už existovala pod čísly GHSA a opravené verze byly venku. U Obotu proto nepřítomnost tehdejšího záznamu CVE neznamenala, že projekt žádnou známou chybu nemá; přesnější seznam vedla přímo jeho bezpečnostní hlášení.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Výzkumníci spojili dva pokusy o napadení datových webů s agenty OpenAI

    Transluce našel ve veřejných záznamech služby urlquery.net tři série bezpečnostních sond. U Data USA a australského AIHW je spojil s dříve popsaným hejnem agentů OpenAI;…

  2. Bezpečnost

    Anthropic rozšířil hlídač rekurzivního mazání v Claude Code sedmkrát za půl roku

    Claude Code 2.1.281 se ptá na potvrzení u rekurzivního mazání, jehož cíl je jen výstupem vnořeného příkazu, a to i v režimu, který se jmenuje „přeskoč oprávnění“. Je to…

  3. Bezpečnost

    Aplikace OpenClaw pro iOS psala do systémového logu trvalý klíč k agentovi

    Verze OpenClaw pro iPhone před 2026.8.11 vypisovala do sjednoceného logu celou adresu odkazu, kterým se agentovi zadává práce. V té adrese bývá trvalý klíč, který zadání…

  4. Bezpečnost

    Pět serverů MCP dostalo číslo CVE, přestože jejich autoři na hlášení neodpověděli

    Databáze VulDB vydala 20. září 2026 čísla zranitelností šesti projektům, které staví server protokolu MCP. Pět z nich má na GitHubu dohromady deset hvězd a jejich autoři…