Apa yang terjadi
Cacat urutan otorisasi di POST /api/user/plugins memungkinkan pengguna terautentikasi berprivilege rendah mengabaikan tipe MCP tingkat atas sehingga pemeriksaan inspeksi stdio dilewati; tindakan pribadi tersimpan kemudian mencapai pabrik plugin MCP stdio dan memulai proses sistem operasi yang dipilih penyerang di bawah identitas layanan aplikasi saat alat dipanggil. CISA SSVC mencantumkan exploitation=poc. Memerlukan plugin pribadi diaktifkan dan tata kelola yang mengizinkan tindakan MCP.
Mengapa penting
SimpleChat adalah aplikasi percakapan/ruang kerja AI yang digrounded dokumen aman Microsoft. Permukaan alat MCP stdio adalah batas eksekusi perintah agen; melewati gerbang tata kelolanya untuk memulai proses OS arbitrer di bawah akun layanan dapat mengekspos atau memodifikasi rahasia dan data yang tersedia untuk layanan dan mengganggu aplikasi — eskalasi dari berprivilege rendah ke akun layanan di platform AI.
Vektor serangan
Panggilan API berprivilege rendah terautentikasi ke POST /api/user/plugins yang mengabaikan tipe MCP untuk melewati pemeriksaan stdio admin, kemudian memanggil tindakan tersimpan untuk mengeksekusi biner yang dipilih di bawah identitas layanan.
Sistem yang terdampak
Microsoft SimpleChat 0.261.003 dan 0.261.027; diperbaiki 0.261.031
Mitigasi
Tingkatkan ke SimpleChat 0.261.031; batasi pengaturan tata kelola plugin-pribadi/MCP-Actions sementara ini.