脆弱性  ·  2026-09-18

cc-connect Feishu MCP エージェントコネクタ — インタラクティブカードコールバックハンドラーにおけるユーザーごとの許可リストバイパス

脆弱性High 影響度GlobalCVE-2026-92801
NVD は 2026 年 9 月 16 日にこの CVSS 8.8 High の脆弱性を公開しました。これは同じチャットツーエージェントブリッジの 2 つの入力チャネル間の認可一貫性ギャップを説明しています。
これは MCP エコシステム全体で今週注目されているより広範なエージェントパターンの小さいながら教育的な例です:複数の入力表面にわたって矛盾して適用される認可チェック。同じエージェントコマンドブリッジの場合、1 つの入力チャネルへのアクセスのみを持つ攻撃者が別の入力チャネルを通じて特権エージェントにコマンドを実行できるようにします。
cc-connect はテキストメッセージハンドラーではユーザーごとの許可リストフィルタリングを適用しますが、Feishu インタラクティブカードコールバックの onCardAction ハンドラーではこれを適用していません。これにより、攻撃者が許可されたチャットでカードアクションをトリガーすることでエージェントコマンドをディスパッチし、エージェントにコマンドを実行できるユーザーを制限することを目的としたアクセス制御をバイパスできます。
cc-connect <= 1.5.0
修正がリリースされたら cc-connect を 1.5.0 を超えるバージョンにアップグレードします。すべての入力ハンドラー(エージェントコマンドをトリガーできるテキストとカードアクション)に一貫した認可チェックを適用します。
cc-connect GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →