目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-54618— Obsidian Web MCP 未认证存储库访问漏洞

一分钟漏洞结论

影响对象
jimprosser obsidian-web-mcp
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Obsidian Web MCP 是 Obsidian 知识库(vault)的一个安全远程 MCP 服务器。在 0.2.0 版本之前, 端点会在未执行登录、授权确认或会话检查的情况下直接签发授权码,而 端点又能将该授权码兑换为静态令牌 ,且在此过程中未对客户端进行身份认证。因此,任何能够访问目标隧道部署环境的未认证远程调用者均可调用 接口,并对整个知识库执行 (读取)、 (写入)、 (搜索)、 (列表)、 (移动)和 (删除)等操作。可选的 PKCE 机制无法阻止由攻击者发起的授权流程,而未认证的 端点还会通过返回

CVSS 9.4 · Critical

影响版本矩阵 1

厂商产品 版本范围状态
jimprosser obsidian-web-mcp < 0.2.0 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-54618 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Obsidian Web MCP: Unauthenticated vault access: /oauth/authorize auto-approves without authenticating the user
来源: CVE Program / CVE List V5
Vulnerability Description
Obsidian Web MCP is a secure remote MCP server for Obsidian vaults. Prior to 0.2.0, /oauth/authorize issues an authorization code without a login, consent, or session check, and /oauth/token can exchange that code for the static VAULT_MCP_TOKEN without authenticating a client. An unauthenticated remote caller who can reach the intended tunnel deployment can therefore call /mcp and use vault_read, vault_write, vault_search, vault_list, vault_move, and vault_delete against the entire vault. Optional PKCE does not prevent an attacker-initiated flow, and unauthenticated /oauth/register also exposes a client_credentials path by returning the configured VAULT_OAUTH_CLIENT_SECRET. This issue is fixed in version 0.2.0.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
关键功能的认证机制缺失
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
jimprosser obsidian-web-mcp < 0.2.0 -

二、漏洞 CVE-2026-54618 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-54618 的情报信息

登录查看更多情报信息。

CVE-2026-54618 补丁与修复 (3)

CVE-2026-54618 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-54618

暂无评论


发表评论