Kerentanan  ·  2026-09-30

IDOR lintas-penyewa MetaMCP memungkinkan penyerang mengeksekusi alat MCP pribadi penyewa lain dengan kredensial yang diteruskan

KerentananHigh dampakGlobalCVE-2026-79537
NVD menerbitkan CVE-2026-79537 pada 2026-09-29. Penyimpanan sesi transport MetaMCP hanya dikunci oleh header mcp-session-id yang disediakan klien tanpa pengikatan pemilik/namespace/endpoint; pemeriksaan otorisasi per-endpoint hanya memeriksa pemilik URL, tidak pernah sesi. ID sesi bocor melalui endpoint kesehatan tanpa autentikasi, memungkinkan invokasi alat lintas-penyewa dan eksfiltrasi data.
Kegagalan batas identitas agen klasik: ID sesi bertindak sebagai kredensial pembawa untuk eksekusi alat MCP di platform agen multi-penyewa, sehingga penyewa tetangga dapat menjalankan alat MCP pribadi penyewa lain (database, kode, cloud) dengan kredensial yang diteruskan korban — pencurian data melintasi batas penyewa AI.
Penyerang tanpa autentikasi membaca ID sesi aktif dan UUID namespace dari GET /metamcp/health/sessions, kemudian memasok id sesi penyewa lain di header mcp-session-id untuk membuat daftar/mengeksekusi alat MCP pribadi penyewa tersebut menggunakan kredensial yang diteruskan korban.
metatool-ai MetaMCP hingga 2.4.22 (dispatch sesi di session-lifetime-manager.ts)
Ikat sesi MCP ke pemilik/namespace/endpoint, autentikasi akses sesi, dan hentikan mengekspos ID sesi melalui /metamcp/health/sessions; pantau rilis MetaMCP dan advisory TraceForce.
NVD CVE-2026-79537TraceForce advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →