何が起きたか
HashiCorp は 2026-07-29 に consul-mcp-server のステートレスモードがクライアント間でセッション状態を分離せず、クライアント間でのトークン再利用を許可することを開示しました。また Consul バックエンドアドレスはクライアント上書き可能で、SSRF スタイルの認証情報流出を攻撃者インフラストラクチャに可能にします。
なぜ重要か
これは terraform-mcp-server セキュリティ情報と同じベンダーが 1 日前に公開した同じ認証情報分離失敗クラスであり、HashiCorp の MCP サーバーライン全体にシステム的パターンが存在することを示しています: インフラストラクチャ管理 MCP サーバーのマルチテナント AI エージェント展開はテナント境界全体で認証情報をリークできます。
攻撃経路
ステートレスモードでは、あるクライアントの Consul 認証トークンを後続の無関係なクライアントのリクエストに使用できます (CVE-2026-16326, CVSS 10.0)。コンパニオン欠陥 (CVE-2026-16328, CVSS 8.6) により接続されたクライアントはリクエストヘッダを経由してサーバーの設定済み Consul バックエンドアドレスをオーバーライドできます。サーバーの Consul API トラフィック — およびその認証トークン — を攻撃者制御エンドポイントにリダイレクトします。
影響を受けるシステム
hashicorp/consul-mcp-server 0.1.0 から 0.1.3 まで
緩和策
consul-mcp-server 0.1.4 にアップグレードしてください。HashiCorp Security Bulletin HCSEC-2026-24 を参照してください。