脆弱性  ·  2026-09-18

NetLicensing MCP サーバー — 認証がなく、認証されていないソフトウェアライセンス管理が可能

脆弱性High 影響度GlobalCVE-2026-54446
NVD は 2026 年 9 月 17 日にこの CVSS 8.1 High の脆弱性を公開しました。これは MCP サーバーの HTTP トランスポートに対する認証強制が完全に欠けていることを説明しています。
これは今週の AI エージェントツールサーバーがサーバー側認証強制なしで出荷されるというパターン全体の単純ながら深刻な例です。接続された NetLicensing サービスに対する特権ライセンス操作を実行できるネットワークに到達可能な攻撃者を許可します。
x-netlicensing-api-key ヘッダー、Authorization Bearer トークン、および apikey クエリパラメータを省略する /mcp エンドポイントへのネットワークに到達可能な HTTP トランスポートリクエストは依然として処理され、認証されていないリモート攻撃者がこの MCP サーバーによって公開されるソフトウェアライセンス管理ツールセット全体(ライセンスの作成/取り消し、顧客データの表示)を呼び出すことができます。
NetLicensing-MCP < 0.1.6
NetLicensing-MCP >= 0.1.6 にアップグレードします。クライアントに認証情報を提供させることに依存するのではなく、サーバー側で認証強制を要求します。
GitHub commit fix
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →