何が起きたか
NVDは2026年7月25日にSiYuanのMCPカーネルエンドポイントにおけるこの重大(CVSS 10.0)な認可漏れの脆弱性を公開しました。これは適切な管理者/読み取り専用ロール強制の欠落であり、Publishサーバーが匿名モードの場合、31の公開MCPツールを介した完全なワークスペース侵害を許可します。
なぜ重要か
これはMCPツールサーフェスが適切な認可境界なしで公開されるテキストブック的な例であり、成長するMCP対応アプリケーションのエコシステム全体の一般的なアーキテクチャ障害です。最大CVSS スコア(10.0)と完全なファイルシステムの読み取り/書き込み/削除アクセスおよび認証情報抽出により、この脆弱性は、信頼されていないネットワークから到達可能な自己ホスト型デプロイの重大なリスクになります。
攻撃経路
POST /mcpカーネルエンドポイントは、管理者ロールまたは読み取り専用強制の欠落した一般的な認証チェック(model.CheckAuth)のみでゲートされており、ワークスペースリスト/読み取り/書き込み/削除/名前変更/コピーアクション を含むフルアクション を持つファイルツール を含む31のモデルコンテキストプロトコルツールを公開しています。Publishサーバーが匿名モードで実行されている場合、リバースプロキシは匿名RoleReader JWTをプロキシされたリクエストに添付し、リモート認証されていない攻撃者が/mcpに到達し、conf/conf.jsonを読んでaccessAuthCode、api.token、およびcookieKeyを抽出し、最終的にはリモートコード実行を含む管理者レベルのコントロールを獲得できるようにしました。
影響を受けるシステム
v3.7.2より前のSiYuan(siyuan-note/siyuan)
緩和策
SiYuan v3.7.2以降にアップグレード(修正コミットc72ca4cd09019e5f64afdee8f8c6ec5ef34858db)。アップグレードが直ちに不可能な場合は、匿名Publishモードを無効にしてください。