脆弱性  ·  2026-09-24

Google mcp-toolbox-sdk-python:モジュールレベルトークンキャッシュが異なるオーディエンス間でGoogle IDトークンを再利用 → 機密サービスに対するアプリのなりすまし/トークンリプレイ(CVE-2026-19202)

脆弱性Medium 影響度GlobalCVE-2026-19202
NVDは2026-09-22にCVE-2026-19202(シードによると約CVSS 9.1)を公開しました。GoogleのMCP Toolbox SDKのtoolbox-coreパッケージのキャッシング欠陥は、モジュールレベルキャッシュが要求されたオーディエンスでキー指定しないため、異なるオーディエンス間で同じGoogle IDトークンを再利用します。機密サービス用のトークンが別のサービスに配信され、なりすましのためにリプレイ可能です。
これはMCP/エージェンティックツーリングレイヤーにおけるAI SDKの資格情報処理の欠陥です。エージェントアプリケーションのトークン IDが信頼境界を越えて暗黙的に再利用可能になり、エージェントのGoogle IDのクロスサービスなりすましを可能にします。これは、1つのプロセスが多くのツール/サービスを呼び出すエージェントエコシステムで複合する資格情報境界障害のクラスです。
SDKのtoolbox-coreは、要求されたオーディエンスでキー指定されずにGoogle IDトークンをキャッシュします。同じプロセスが複数のオーディエンスのトークンを要求すると、サービスA用のキャッシュされた(有効で未期限の)トークンがサービスBに渡されます。サービスBを操作または監視する攻撃者はトークンを収集し、サービスAに対してリプレイしてアプリケーション/MCP呼び出し元になりすまします。
Google mcp-toolbox-sdk-python(toolbox-coreパッケージトークンキャッシュ)、脆弱なバージョンはPR #675で修正
googleapis/mcp-toolbox-sdk-python PR #675の修正を適用し(キャッシュされたトークンをオーディエンスでキー指定 / クロスオーディエンス再利用を廃止)、SDKをアップグレードしてください。予期しないオーディエンスに渡された可能性のあるIDトークンをローテーションしてください。パッチが適用されるまで、単一プロセスでのマルチオーディエンス認証フローを避けてください。
NVD CVE-2026-19202Fix PRTheHackerWire CVE-2026-19202
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →