何が起きたか
NetLicensingのソフトウェアライセンシングライフサイクルをAIエージェントに公開するMCPサーバーは、標準認証情報ヘッダーが存在しない場合に認証を強制せず、非認証のツール呼び出しを許可します。
なぜ重要か
これにより、非認証の者がエージェントインターフェース経由でソフトウェアライセンシング操作を操作できますが、狭い単一ベンダーデプロイメントにより、これは下位層の記録された検出結果となります。
攻撃経路
x-netlicensing-api-keyヘッダー、Authorization Bearerヘッダー、およびapikey クエリパラメーターを省略した/mcp へのネットワークに到達可能なHTTPトランスポートリクエストでも処理され、ライセンス管理ツール呼び出しへの非認証アクセスを許可します。
影響を受けるシステム
NetLicensing MCP Server < 0.1.6
緩和策
NetLicensing MCP Server 0.1.6以降にアップグレードしてください。