脆弱性  ·  2026-09-19

NetLicensing MCP Server — APIキーヘッダーが省略されている場合の非認証ツールアクセス

脆弱性High 影響度GlobalCVE-2026-54446
NetLicensingのソフトウェアライセンシングライフサイクルをAIエージェントに公開するMCPサーバーは、標準認証情報ヘッダーが存在しない場合に認証を強制せず、非認証のツール呼び出しを許可します。
これにより、非認証の者がエージェントインターフェース経由でソフトウェアライセンシング操作を操作できますが、狭い単一ベンダーデプロイメントにより、これは下位層の記録された検出結果となります。
x-netlicensing-api-keyヘッダー、Authorization Bearerヘッダー、およびapikey クエリパラメーターを省略した/mcp へのネットワークに到達可能なHTTPトランスポートリクエストでも処理され、ライセンス管理ツール呼び出しへの非認証アクセスを許可します。
NetLicensing MCP Server < 0.1.6
NetLicensing MCP Server 0.1.6以降にアップグレードしてください。
GitHub commit (fix)NVD CVE-2026-54446
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →