Výchozí návod Obotu otevíral správu bez přihlášení
CVE-2026-101065 zveřejněné 27. září popisuje starý rychlý návod k platformě Obot. Kontejner naslouchal na všech rozhraních, nepoužíval přihlášení a měl připojený řídicí socket Dockeru. Projekt návod opravil už v květnu; téhož dne dostaly čísla CVE i tři další dříve opravené chyby správy MCP.
Národní databáze zranitelností NVD zveřejnila 27. září 2026 čtyři záznamy k Obotu. Je to otevřená platforma, přes kterou organizace řídí přístup klientů umělé inteligence k modelům a serverům MCP. Nová jsou ale čísla CVE, ne samotné chyby. Obot dvě původní hlášení vydal 8. května a další dvě 22. června.

Opravy předběhly evidenci o více než tři měsíce
Nejstarší opravené vydání Obot 0.21.1 vyšlo 7. května. Verze 0.23.0, která uzavřela další dvě cesty, následovala 17. června. Čtvrtý nález se týkal návodu k instalaci a projekt ho opravil v dokumentaci. Když 27. září přibyly záznamy CVE-2026-101063, CVE-2026-101064, CVE-2026-101065 a CVE-2026-101084, byly tedy všechny popsané nápravy veřejné nejméně 97 dní.
U všech čtyř záznamů vede NVD stav Received. To znamená, že převzala údaje od organizace VulnCheck, která je oprávněná čísla CVE přidělovat; NIST k nim zatím nepřidal vlastní rozbor. Od VulnChecku pocházejí i známky 9,8, 9,6, 7,6 a 5,3 podle CVSS 3.1. Čísla proto nejsou čtyři nezávislá měření NIST, ale hodnocení jednoho přidělujícího orgánu nad hlášeními projektu.
Návod otevíral správu a připojoval Docker
Nejvyšší známku 9,8 dostala CVE-2026-101065. Starý rychlý návod spouštěl kontejner na všech síťových rozhraních s vypnutým přihlašováním. Každý požadavek se pak mapoval na umělého uživatele nobody, který měl role vlastníka a správce. Tentýž příkaz připojoval do kontejneru také řídicí socket Dockeru, aby Obot mohl spouštět servery MCP. Pokud byl port 8080 dostupný z nedůvěryhodné sítě, nešlo jen o otevřené webové rozhraní: správce bez hesla mohl zakládat další servery napojené na Docker hostitele.
Projekt chybu neopravoval novým sestavením programu, nýbrž změnou návodu. Dnešní README zapíná proměnnou OBOT_SERVER_ENABLE_AUTHENTICATION=true, vyžaduje zaváděcí token a výslovně omezuje popsané nasazení na vývoj, vyzkoušení nebo důvěryhodné prostředí s jedním tenantem. Pro produkci odkazuje na Kubernetes.
Druhá kritická chyba, CVE-2026-101084 se známkou 9,6, měla jinou podmínku. Útočník už potřeboval platný účet a identifikátor omezeného serveru MCP. Brána /mcp-connect ale neověřila přístupové pravidlo, takže přihlášený základní uživatel mohl takový server připojit a volat jeho nástroje. Rozsah škody závisel na tom, kam dosáhly přihlašovací údaje uložené u serveru. Opravu obsahuje verze 0.21.1.
Verze 0.23.0 zavřela vnitřní síť i výpis registru
CVE-2026-101064 se známkou 7,6 dovolovala uživateli s rolí Power User nebo vyšší zaregistrovat vzdálený server MCP na libovolné adrese HTTP. Obot se na ni připojil sám a část odpovědi mohl vrátit v chybové zprávě. Takzvané SSRF, tedy podstrčení požadavku serveru, tím mohlo dosáhnout na služby ve vnitřní síti i na adresu s metadaty cloudového stroje. Verze 0.23.0 kontrolu soustředila do jednoho místa a blokuje lokální, privátní a link-local adresy až po překladu jména na IP.
Nejmírnější CVE-2026-101063 má 5,3 bodu. Když správce zapnul přihlašování registru MCP, jeho rozhraní pod cestou /v0.1 dál pustilo anonymní čtení. Odpověď obsahovala jména serverů, popisy, adresy repozitářů a připojovací adresy. Podle hlášení v ní nebyly tajné hodnoty a anonymní návštěvník se přes ni k serveru nepřipojil. Oprava ve verzi 0.23.0 přidala cestu registru mezi chráněné části.
Samotná aktualizace nestačí starému rychlému návodu
Pro první, druhou a čtvrtou chybu je společným bezpečným základem Obot 0.23.0 nebo novější. U instalace vzniklé podle starého návodu je navíc nutné zkontrolovat, že přihlašování opravdu běží a že port 8080 není otevřený do cizí sítě. Připojený Docker socket zůstává v současném návodu, protože ho Obot používá ke spouštění pracovních kontejnerů. Projekt proto nepovažuje rychlý příkaz za produkční nasazení ani po doplnění hesla.
Prodleva mezi opravou a číslem CVE má praktický následek. Kontrola závislá jen na CVE neměla přes léto co hledat, přestože veřejná hlášení projektu už existovala pod čísly GHSA a opravené verze byly venku. U Obotu proto nepřítomnost tehdejšího záznamu CVE neznamenala, že projekt žádnou známou chybu nemá; přesnější seznam vedla přímo jeho bezpečnostní hlášení.
Zdroje
- NVD: CVE-2026-101065 a související záznamy CVE-2026-101063, CVE-2026-101064 a CVE-2026-101084, zveřejněné 27. září 2026
- Bezpečnostní hlášení projektu Obot: otevřená správa z návodu, obejití pravidel MCP, požadavky do vnitřní sítě a anonymní výpis registru
- Obot 0.21.1 z 7. května a Obot 0.23.0 ze 17. června 2026
- Současný rychlý návod Obotu, čtený 28. září 2026