何が起きたか
CVE-2026-66005 (CVSS 6.3/5.3、2026年7月24日公開) は、JanのローカルAPIサーバーにおける CORS設定の誤りを記録しており、サーバーがlocalhostを超えて公開されると、ホストベースのアクセス制限を損なわせ、認証なしの推論とMCPツール実行を許可します。
なぜ重要か
Janはパワフルなローカル LLMランナーで MCP ツール統合を備えており、この欠陥により、ローカルネットワーク上のあらゆるデバイス (または悪意のあるウェブページからのDNSリバインディング経由) がユーザーの設定したMCPツールをサイレントに実行し、認証なしでモデル出力を読むことができます。これは意味のある但し狭いスコープ (非デフォルトバインディング依存) の公開です。
攻撃経路
JanのローカルOpenAI互換APIサーバーが0.0.0.0にバインドされると、ユーザーが設定した信頼されたホストの許可リストをワイルドカードで置き換え、任意のオリジンをクレデンシャル付きで反射させ、ネットワーク隣接攻撃者またはDNSリバインディング攻撃者がホスト制限をバイパスして、推論実行、モデル列挙、MCPツール実行、および認証なしAPIでのクロスオリジンレスポンス読み取りを行うことができます。
影響を受けるシステム
Jan (janhq/jan) 0.8.4以前、コミット 3e1c1e7で修正
緩和策
コミット 3e1c1e7を含むバージョンにアップグレードし、必要がない限りローカルAPIサーバーを0.0.0.0にバインドすることを避け、Trusted Hosts許可リストが実装されていることを確認します。