何が起きたか
2026-09-21にMaxKBにおけるGitHubアドバイザリの一連として公開。総じて、認可がリクエストパスパラメータに対しては実施されているものの、基盤となるグローバルオブジェクトIDに対しては一貫して実施されておらず、ワークスペースのテナント権限およびリソース単位の権限がバイパス可能であることを示しています。
なぜ重要か
MaxKBはエンタープライズ知識ベースおよびエージェントツールをホストしています。これらのギャップにより、低権限のワークスペースユーザーが、別のユーザーまたはワークスペースのAIアプリケーション状態(検索データ、RAGドキュメント、チャット履歴、モデル設定)を読み取り、操作することが可能になります。これは、マルチテナントアシスタント展開において攻撃者が標的とするまさにそのデータです。
攻撃経路
ルートがパスレベルのリソース(workspace_id、knowledge_id、application_id)を認可する一方で、所有権チェックなしにグローバルIDでオブジェクトを読み込む認可ギャップ:拒否されたユーザーは、tool_idsを介してツールをバインド・呼び出し(77516)、他のワークスペースのドキュメント/段落を読み取り・変更(77517)、非表示のMCPツールを読み取り(77518)、MCPエンドポイントで期限切れの非永続アプリケーションキーを再利用(77519、未修正)、ランキングエンドポイントを介して他のユーザーのapplication_idを読み取り(77520)、TLS検証オフかつスキーム/ループバック制限なしでWebドキュメントをクロール(77522)、IDのみでモデルを変更(77523)、グローバルchat_idでチャットレコードを読み取り(77525)、share_chatを介して他のアプリケーションの会話にアクセス(79917)することが可能です。
影響を受けるシステム
MaxKB (1Panel-dev) 2.10.3-ltsまでの各種バージョン(CVE-2026-77516/77517/77518/77519/77520/77522/77523/77525/79917)
緩和策
アドバイザリに従って修正済みLTSリリースへアップグレードしてください。CVE-2026-77519にはまだ修正済みリリースがありません。パッチ適用まで/chat/api/mcpエンドポイントを制限してください。