何が起きたか
CVE-2026-75130 (CVSS 9.0 Critical)、2026-08-18 に公開され、Noma Security により「ContextCrush」という名称で開示されたもので、Context7(AI コーディング エージェントに最新ライブラリ ドキュメンテーションを提供する一般的な MCP サーバー)におけるプロンプト インジェクション脆弱性を説明します。カスタム AI 指示機能が汚染され、攻撃者が制御する指示を、影響を受けたライブラリ ドキュメンテーションをクエリする任意の AI エージェントに直接注入することができます。
なぜ重要か
Context7 は AI コーディング エージェント(Cursor、Claude Code、Windsurf など)でライブ ドキュメンテーションを取得するために広く使用されており、単一の汚染された指示セットはそのライブラリを参照するすべての開発者セッションに提供される可能性があり、サプライ チェーン スタイルのプロンプト インジェクション攻撃を表し、エージェント実行の影響範囲が非常に広く、CVE に依存しない検出メカニズムはありません。
攻撃経路
攻撃者は Context7 のカスタム AI 指示機能を通じてサニタイズされていないコンテンツを注入し、MCP サーバー経由で接続された任意の AI コーディング エージェントに提供されます。汚染された指示は、エージェントによって信頼できるコンテキストとして扱われ、攻撃者が汚染されたライブラリ/パッケージ ドキュメンテーションをクエリするすべての下流コーディング エージェント セッションで悪意のある指示を実行できるようになります。
影響を受けるシステム
Context7 (MCP ドキュメンテーション サーバー) 2.1.2 まで
緩和策
ベンダー勧告に従って Context7 をアップグレードしてください。MCP インターフェース経由でそれらを提供する前に、カスタム指示をレビューしてサニタイズしてください。MCP で提供されるすべてのコンテンツをエージェントへの信頼されていない、未検証の入力として扱ってください。