Kerentanan  ·  2026-09-29

Zscaler MCP Server: token konfirmasi HMAC tidak terikat ke sumber daya target (replay token)

KerentananLow dampakGlobalCVE-2026-59563
Mekanisme token konfirmasi HMAC Zscaler MCP Server tidak mengikat token ke pengidentifikasi sumber daya target, memungkinkan replay di seluruh sumber daya jenis yang sama. Diperbaiki di 0.7.2; advisory diterbitkan ke basis data advisory GitHub Security pada 2026-09-28.
Token konfirmasi MCP adalah kontrol persetujuan manusia yang melindungi sumber daya Zscaler yang destruktif; token yang tidak terikat memungkinkan agen atau klien MCP berbahaya memenuhi langkah konfirmasi terhadap sumber daya yang salah, melemahkan pengaman terakhir antara agen dan perubahan perangkat keamanan.
Token konfirmasi HMAC dihasilkan tanpa mengikat ke pengidentifikasi sumber daya target, sehingga token yang diperoleh untuk satu sumber daya diterima untuk mengonfirmasi operasi pada sumber daya lain dari jenis yang sama.
zscaler/zscaler-mcp-server 0.7.0 dan 0.7.1
Tingkatkan Zscaler MCP Server ke 0.7.2 (perbaikan per pull #41 / GHSA-6wjq-5f4c-p8f7).
GitHub advisory GHSA-6wjq-5f4c-p8f7NVD CVE-2026-59563
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →