Kerentanan  ·  2026-07-30

HashiCorp Terraform MCP Server — Bypass Otorisasi Berbasis Session-ID dan SSRF (Mode Stateful + HTTP Dapat Dialirkan)

KerentananHigh dampakGlobalCVE-2026-16496
HashiCorp mengungkapkan pada 2026-07-28 pasangan kerentanan pendamping untuk CVE-2026-16498: bypass otorisasi melalui pembajakan session-ID (CVE-2026-16496, CVSS 8.9) dan SSRF tanpa autentikasi yang membocorkan token auth Terraform server ke titik akhir yang dikontrol penyerang (CVE-2026-14869, CVSS 8.6).
Bersama-sama ketiga flaw terraform-mcp-server ini berarti penyerang dengan akses jaringan ke titik akhir MCP bersama dapat membajak sesi, mencuri kredensial melalui SSRF, atau menggunakan kembali token basi — jalur kompromi lengkap untuk otomasi infrastruktur berbasis agen AI menggunakan kredensial cloud asli.
Penyerang yang memperoleh ID sesi MCP pengguna lain dapat menjalankan panggilan alat mereka sendiri menggunakan kredensial Terraform korban (bypass otorisasi); secara terpisah, klien jarak jauh tanpa autentikasi dapat memicu SSRF yang mengarahkan ulang permintaan API Terraform server dan token bearer ke titik akhir yang dikontrol penyerang.
hashicorp/terraform-mcp-server 0.2.1 hingga dan termasuk 1.0.0
Tingkatkan ke terraform-mcp-server 1.1.0. Lihat Buletin Keamanan HashiCorp HCSEC-2026-23.
HashiCorp Security Bulletin HCSEC-2026-23NVD CVE-2026-16496HashiCorp Security Bulletin HCSEC-2026-24
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →