何が起きたか
HashiCorp は (2026-07-28) terraform-mcp-server 1.1.0 未満がストリーマブル HTTP ステートレスモードでリクエストごとのアイデンティティの適切な分離に失敗し、あるユーザーの Terraform トークンが別のユーザーのツール呼び出しで再利用される可能性があることを開示しました。これは同じセキュリティ情報で開示された 3 つの関連脆弱性 (CVE-2026-16498, CVE-2026-16496, CVE-2026-14869) の 1 つです。
なぜ重要か
MCP サーバーはインフラストラクチャ ツーリングへの共有マルチテナント AI エージェント ゲートウェイとしてますます展開されています。広く使用されている Terraform の公式 MCP サーバーの認証情報再利用の欠陥は、あるテナントの代わりに動作する AI エージェントが別のテナントの認証情報を使用して特権インフラストラクチャ操作をサイレント実行できることを意味します — これはエージェント DevOps パイプラインの直接的なブラスト範囲増幅器です。
攻撃経路
ストリーマブル HTTP ステートレス転送モードでは、あるユーザーの Terraform API トークンを後続の異なるユーザーの代わりにツール呼び出しを実行するために再利用できます — 共有ステートレスエンドポイントの通常の API 使用を超える直接的な搾取ステップなしにクロステナント認証情報窃盗/再利用を可能にします。
影響を受けるシステム
hashicorp/terraform-mcp-server 0.2.1 から 1.0.0 まで (を含む)
緩和策
terraform-mcp-server 1.1.0 にアップグレードしてください。HashiCorp Security Bulletin HCSEC-2026-23 を参照してください。