何が起きたか
MCPハブは複数の下流MCPサーバーへの呼び出しを一元管理してルーティングするMCPオーケストレーションハブですが、認証済みの非管理者ユーザーが悪意のあるstdio MCPサーバー設定(例:/bin/sh)を登録することを許可し、MCPハブはコマンドホワイトリストまたは認可チェックなしでこれを即座に実行して、ハブのOSユーザーとして完全なリモートコード実行を引き起こしていました。
なぜ重要か
MCPハブは多くの下流AIツールサーバーへのアクセスを仲介する特権制御ポイントに位置しており、ここでのRCEは攻撃者にオーケストレーション層とそれが到達できるすべての認証情報/ツールの完全な制御を与え、エージェントツールアクセス境界全体を1ステップで崩壊させます。CVSS 9.9。
攻撃経路
POST /api/serversおよびPUT /api/servers/:nameはMCPサーバー設定を作成/更新し、child_process.spawnを介して構成されたstdioプロセスを即座にスポーンします。このエンドポイントへのアクセスを管理者に制限する認可チェックはなく、command/argsフィールドにホワイトリストや検証がないため、認証済みの非管理者ユーザーは任意の引数を持つcommand:"/bin/sh"を送信してMCPハブサーバーのOSユーザー(しばしばroot)として実行されるコードを実行できます。
影響を受けるシステム
MCPHub (samanhappy/mcphub) 0.12.15より前
緩和策
MCPHub 0.12.15以降にアップグレードしてください。サーバー設定エンドポイントを管理者ロールに制限してください。MCPハブを非rootユーザーとして実行してください。