脆弱性  ·  2026-09-20

Process Compose MCP SSEリスナーは認証なしのブラウザオリジンリクエスト(DNSリバインディング)を受け入れます

脆弱性Medium 影響度GlobalCVE-2026-77339
NVDはこのCVSS 5.1中程度の脆弱性を2026年9月18日に公開し、ローカルプロセスオーケストレーターのMCPインターフェースにおけるDNS-リバインディング悪用可能な認証ギャップについて説明しました。
これはHost/Origin検証を省略するMCP SSE/HTTPトランスポート実装の再発するクラスの一部であり、開発者が訪問するウェブページから開発者のローカル開発ツールとオーケストレーションプロセスにピボットすることを可能にします。これはMCPエコシステム全体での低コストだが反復的なエクスポージャーのクラスです。
MCP SSEリスナーは、Hostヘッダーの検証、Originヘッダーの検証、または呼び出し元認証の要求なしに、/sseとそのメッセージエンドポイントへのブラウザオリジンリクエストを受け入れ、悪意のあるウェブサイトがDNSリバインディングを使用して開発者のローカルMCP SSEセッションを制御できるようにします。
Process Compose 1.120.0より前
ベンダーのGitHubコミット修正に従い、Process Compose 1.120.0以降にアップグレードしてください。
GitHub commit fixNVD
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →