脆弱性  ·  2026-09-16

Casdoor MCPエンドポイント認可バイパスはテナント間管理者乗っ取りを許可

脆弱性High 影響度GlobalCVE-2026-91998
エージェント統合用の独自MCPサーバーを搭載するアイデンティティプラットフォームであるCasdoorに、/api/mcpエンドポイントに認可バイパスの欠陥があります。有効なアプリケーション認証情報ペアは、そのアプリケーション独自のユーザーにスコープ制限されるのではなく、インスタンス上のあらゆるテナント/組織全体のユーザーレコードへの制限のない管理アクセスを許可します。
Casdoorは集約SSO/IAMレイヤーとして使用され、MCPベースのエージェントアクセスをますます前面に置いています。ここでのバイパスは単にあるテナントからデータを漏らすだけではなく、最小限で容易に入手可能な認証情報を持つ攻撃者にインスタンス上のあらゆる組織に対する完全な管理者制御(パスワードデータを含む)を与え、Casdoorをアイデンティティに頼るAIエージェントエコシステムの単一の破滅的なマルチテナント侵害ポイントにします。
/api/mcpエンドポイントは呼び出し元アプリケーションへの認可を適切にスコープしません。低権限またはセルフサービス登録されたアプリケーションを含む、単一のアプリケーション's clientIdおよびclientSecretを保有する攻撃者は、MCPインターフェース を使用してテナント全体のすべての組織にわたる無制限のユーザー管理アクセスを取得できます。これにはパスワード/認証情報資料を含むユーザーレコードの列挙が含まれます。
Casdoor(4.4.0まで) — AIネイティブなアイデンティティおよびアクセス管理(IAM)/SSOプラットフォーム(組み込みMCPサーバー付き)
修正されたCasdoorリリースが利用可能になったら、影響を受けた4.4.0ベースラインを超えてアップグレードしてください。その間、/api/mcpを呼び出すことができるアプリケーションを制限し、すべてのclientId/clientSecretペアを意図しない管理スコープについて監査してください。
NVDRapid7 CVE InsightsCasdoor GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →