Apa yang terjadi
NVD menerbitkan CVE-2026-79537 pada 2026-09-29. Penyimpanan sesi transport MetaMCP hanya dikunci oleh header mcp-session-id yang disediakan klien tanpa pengikatan pemilik/namespace/endpoint; pemeriksaan otorisasi per-endpoint hanya memeriksa pemilik URL, tidak pernah sesi. ID sesi bocor melalui endpoint kesehatan tanpa autentikasi, memungkinkan invokasi alat lintas-penyewa dan eksfiltrasi data.
Mengapa penting
Kegagalan batas identitas agen klasik: ID sesi bertindak sebagai kredensial pembawa untuk eksekusi alat MCP di platform agen multi-penyewa, sehingga penyewa tetangga dapat menjalankan alat MCP pribadi penyewa lain (database, kode, cloud) dengan kredensial yang diteruskan korban — pencurian data melintasi batas penyewa AI.
Vektor serangan
Penyerang tanpa autentikasi membaca ID sesi aktif dan UUID namespace dari GET /metamcp/health/sessions, kemudian memasok id sesi penyewa lain di header mcp-session-id untuk membuat daftar/mengeksekusi alat MCP pribadi penyewa tersebut menggunakan kredensial yang diteruskan korban.
Sistem yang terdampak
metatool-ai MetaMCP hingga 2.4.22 (dispatch sesi di session-lifetime-manager.ts)
Mitigasi
Ikat sesi MCP ke pemilik/namespace/endpoint, autentikasi akses sesi, dan hentikan mengekspos ID sesi melalui /metamcp/health/sessions; pantau rilis MetaMCP dan advisory TraceForce.