脆弱性  ·  2026-09-16

@zereight/mcp-gitlab — 動的APIヘッダーURLおよびStreamable HTTPエンドポイントのDNS再バインディング経由のSSRFトークン盗難

脆弱性High 影響度GlobalCVE-2026-61559
GitLab MCPサーバーは攻撃者が制御可能なHTTPヘッダーを信頼して送信APIコール(呼び出し元のGitLab Private-Tokenを攻撃者が選択した任意のホストに漏洩)をリダイレクトし、さらにそのStreamable HTTPトランスポートにHost/Origin検証がなく、悪意のあるウェブページからローカルで実行されているインスタンスへのDNS再バインディング攻撃を可能にします。
この方法で取得されたGitLabアクセストークンは、攻撃者に被害者の権限レベルでのフルGitLab APIアクセス(ソースコード、CI/CDシークレット、リポジトリコントロール)を許可し、これをエージェントがGitLabと相互作用できるようにするために広くデプロイされているコミュニティMCPコネクタを使用している組織に対する認証情報盗難プリミティブにします。
ENABLE_DYNAMIC_API_URL=trueの場合、サーバーは呼び出し元が制御可能なX-GitLab-API-URLヘッダーを読み取り、それを送信GitLab APIコールのベースURLとして使用し、構文的に有効なURLであることのみを検証してホストアローリストがなく、被害者のPrivate-Tokenを攻撃者が制御するホストに送信されたリクエストに添付し、GitLabトークンを直接漏洩させます。別個には、Streamable HTTP MCPエンドポイントが効果的なHost/Originアローリストを欠いており、悪意のあるウェブページがDNS再バインディングを介して被害者のローカルMCPリスナーに到達しながら明かな同一オリジンの信頼を保持することを許可します。
@zereight/mcp-gitlab、バージョン0.0.1から2.1.26まで(CVE-2026-61559、2.1.27で修正)。2.1.30より前のバージョン(CVE-2026-61568、DNS再バインディング、2.1.30で修正)。
@zereight/mcp-gitlab 2.1.30以降にアップグレードしてください。ヘッダーベースのSSRFとDNS再バインディングのギャップの両方を修正します。厳密に必要でない限りENABLE_DYNAMIC_API_URLを無効化し、HTTPモードのMCP GitLabサーバーの前のリバースプロキシでHost/Originを制限してください。
NVDAikido Intel AdvisoryNVD (DNS rebinding)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →