脆弱性  ·  2026-08-09

HKUDSナノボット — MCPエナbledToolsスコープハンドラー不適切なアクセス制御

脆弱性Medium 影響度GlobalCVE-2026-19244
NVDは2026年8月7日にCVE-2026-19244(CVSS 4.7、中)を公開し、ナノボットのMCPツールスコープアクセス制御の失敗について説明しました。
MCPツールスコーピングバイパスは、エージェントが意図された有効なセット外でツールを呼び出すことができることを意味し、MCPベースのエージェントデプロイメントのコア最小権限制御を損なっていますが、パッケージの狭い採用により爆発半径は制限されています。
nanobot/agent/tools/mcp.py内のconnect_mcp_servers関数はenabledToolsスコープを適切に強制できず、リモートでトリガーできる不適切なアクセス制御が発生します。
HKUDSナノボット0.2.1まで
参照されるアドバイザリに従いベンダーパッチを待ってください。暫定的にMCPサーバー接続を信頼されたツールセットに制限してください。
NVD/CVE Record - CVE-2026-19244
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →