Ad

CVE-2026-54618

CRITICAL CVSS 3.1: 9,4 EPSS 0.40%
Обновлено 17 сентября 2026
Vault
Параметр Значение
CVSS 9,4 (CRITICAL)
Устранено в версии 0.2.0
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные), CWE-601 (Открытое перенаправление), CWE-306 (Отсутствие аутентификации)
Поставщик Vault
Публичный эксплойт Нет

Obsidian Web MCP is a secure remote MCP server for Obsidian vaults. Prior to 0.2.0, /oauth/authorize issues an authorization code without a login, consent, or session check, and /oauth/token can exchange that code for the static VAULT_MCP_TOKEN without authenticating a client. An unauthenticated remote caller who can reach the intended tunnel deployment can therefore call /mcp and use vault_read, vault_write, vault_search, vault_list, vault_move, and vault_delete against the entire vault.

Optional PKCE does not prevent an attacker-initiated flow, and unauthenticated /oauth/register also exposes a client_credentials path by returning the configured VAULT_OAUTH_CLIENT_SECRET. This issue is fixed in version 0.2.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1