何が起きたか
AIエージェントがKubernetesクラスタと対話できるようにするModel Context ProtocolサーバーであるMKPは、ログ取得ツールをデフォルトHTTPトランスポート経由で公開していましたが、認証チェックがなく、ネットワーク クライアントがポッドログを読み取ることができます。
なぜ重要か
ポッドログには頻繁にシークレット、トークン、機密アプリケーション データが含まれています。Kubernetesクラスタからそれらを流出させることができる認証なしMCPツールは、このAIエージェント対Kubernetesブリッジが展開されているどこでも深刻なデータ露出リスクです。
攻撃経路
MKPのデフォルトHTTPエンドポイントは、認証なしのget_resource MCPツールを登録します。このツールは、ポッドログサブリソース用に、攻撃者が制御できるlimitBytesおよびtailLinesパラメータを受け入れます。これにより、リモート認証なしクライアントはクラスタから任意のポッドログをプルできます。
影響を受けるシステム
MKP(StacklokLabs)< 0.4.1
緩和策
MKP 0.4.1以降にアップグレードし、MCPツール エンドポイントがネットワーク露出前に認証を要求することを確認してください。