何が起きたか
NVDは2026年8月7日にCVE-2026-19244(CVSS 4.7、中)を公開し、ナノボットのMCPツールスコープアクセス制御の失敗について説明しました。
なぜ重要か
MCPツールスコーピングバイパスは、エージェントが意図された有効なセット外でツールを呼び出すことができることを意味し、MCPベースのエージェントデプロイメントのコア最小権限制御を損なっていますが、パッケージの狭い採用により爆発半径は制限されています。
攻撃経路
nanobot/agent/tools/mcp.py内のconnect_mcp_servers関数はenabledToolsスコープを適切に強制できず、リモートでトリガーできる不適切なアクセス制御が発生します。
影響を受けるシステム
HKUDSナノボット0.2.1まで
緩和策
参照されるアドバイザリに従いベンダーパッチを待ってください。暫定的にMCPサーバー接続を信頼されたツールセットに制限してください。