CVE-2026-77519 : contournement de l’expiration des clés applicatives sur l’API MCP de MaxKB
Veille sécuritéIA & API
P4Moyenne

L'authentification de l'endpoint MCP de MaxKB accepte des clés applicatives non permanentes restées actives après leur expiration, alors que l'API de chat standard les refuse.

MaxKBMCPModel Context ProtocolAPI
IdentifiantCVE-2026-77519
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le chemin /chat/api/mcp recherche une ApplicationApiKey selon son secret et son état actif, sans appliquer les contrôles is_permanent et expire_time présents sur le chemin /chat/api/open. Une clé expirée mais toujours active peut initialiser l'endpoint MCP, exposer les métadonnées d'outils publiés, appeler tools/call et créer des états de conversation durables.

Impact, versions et correctif

VecteurRequête vers l'API MCP avec une clé applicative non permanente expirée mais encore active.
PréconditionsPossession d'une clé applicative auparavant valide, non permanente, expirée et non désactivée.
ImpactAccès non autorisé aux métadonnées et appels d'outils MCP d'une application, ainsi qu'à la création d'états de conversation.
Versions affectées2.10.2-lts et versions antérieures.
ContournementDésactiver ou supprimer explicitement les clés applicatives expirées et contrôler les journaux d'accès de /chat/api/mcp.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-09-21T21:17:10Z
Mise à jour2026-09-21T21:17:10Z

Action recommandée

Inventorier et révoquer les clés applicatives expirées encore actives ; restreindre l'exposition de l'API MCP jusqu'à la disponibilité d'un correctif.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).