脆弱性  ·  2026-08-15

CKAN MCP サーバー — キャッシュキーの衝突および MQA 品質チェック ホスト名バイパス (2 CVE)

脆弱性Medium 影響度GlobalCVE-2026-73846
NVD が CVE-2026-73846 (CVSS 6.5、Medium) および CVE-2026-73845 (CVSS 5.3、Medium) を 2026-08-14 に公開しました。CKAN MCP サーバーのデータ品質チェック ツールでのキャッシュキー衝突脆弱性およびホスト名検証バイパスを説明しています。
影響範囲が限定的です — 単一のニッチなオープンデータ MCP 統合 — ですが、SSRF またはデータ リークに向けてチェーンできる MCP ツール実装における不十分に検証されたホスト名/URL チェックのより広いパターンを表しています。
CVE-2026-73846:canonicalizeParams がエスケープされていない区切り文字を持つリクエスト パラメーターをシリアル化し、キャッシュキー衝突とクロスリクエスト キャッシュ ポイズニングを可能に。CVE-2026-73845:isValidMqaServer が dati.gov.it 検証の接頭辞のみの正規表現を使用し、SSRF 隣接アクセス向けのサフィックス ホスト名バイパスを可能に。
CKAN MCP サーバー < 0.4.112
CKAN MCP サーバーを 0.4.112 以降にアップグレードしてください。
CKAN MCP Server commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →