Kerentanan  ·  2026-07-30

HashiCorp Terraform MCP Server — Penggunaan Ulang Kredensial Lintas-Tenant dalam Mode HTTP Stateless (Kritis)

KerentananHigh dampakGlobalCVE-2026-16498
HashiCorp mengungkapkan (2026-07-28) bahwa terraform-mcp-server sebelum 1.1.0 gagal mengisolasi identitas per-permintaan dengan benar dalam mode HTTP stateless yang dapat dialirkan, memungkinkan token Terraform satu pengguna digunakan kembali untuk panggilan alat pengguna lain. Ini adalah salah satu dari tiga kerentanan terkait (CVE-2026-16498, CVE-2026-16496, CVE-2026-14869) yang diungkapkan dalam buletin yang sama.
Server MCP semakin sering digunakan sebagai gateway AI-agent multi-tenant bersama untuk peralatan infrastruktur; flaw penggunaan ulang kredensial dalam server MCP resmi yang banyak digunakan untuk Terraform berarti agen AI yang bertindak atas nama satu tenant dapat secara diam-diam menjalankan operasi infrastruktur istimewa menggunakan kredensial tenant lain — penguat jangkauan ledakan langsung untuk pipeline DevOps berbasis agen.
Dalam mode transportasi HTTP stateless yang dapat dialirkan, token API Terraform satu pengguna dapat digunakan kembali untuk menjalankan panggilan alat atas nama pengguna berikutnya yang berbeda — memungkinkan pencurian/penggunaan ulang kredensial lintas-tenant tanpa langkah eksploitasi langsung di luar penggunaan API normal dari titik akhir stateless bersama.
hashicorp/terraform-mcp-server 0.2.1 hingga dan termasuk 1.0.0
Tingkatkan ke terraform-mcp-server 1.1.0. Lihat Buletin Keamanan HashiCorp HCSEC-2026-23.
HashiCorp Security Bulletin HCSEC-2026-23NVD CVE-2026-16498HashiCorp Security Bulletin HCSEC-2026-24
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →