何が起きたか
NVDは2026-09-22にCVE-2026-19202(シードによると約CVSS 9.1)を公開しました。GoogleのMCP Toolbox SDKのtoolbox-coreパッケージのキャッシング欠陥は、モジュールレベルキャッシュが要求されたオーディエンスでキー指定しないため、異なるオーディエンス間で同じGoogle IDトークンを再利用します。機密サービス用のトークンが別のサービスに配信され、なりすましのためにリプレイ可能です。
なぜ重要か
これはMCP/エージェンティックツーリングレイヤーにおけるAI SDKの資格情報処理の欠陥です。エージェントアプリケーションのトークン IDが信頼境界を越えて暗黙的に再利用可能になり、エージェントのGoogle IDのクロスサービスなりすましを可能にします。これは、1つのプロセスが多くのツール/サービスを呼び出すエージェントエコシステムで複合する資格情報境界障害のクラスです。
攻撃経路
SDKのtoolbox-coreは、要求されたオーディエンスでキー指定されずにGoogle IDトークンをキャッシュします。同じプロセスが複数のオーディエンスのトークンを要求すると、サービスA用のキャッシュされた(有効で未期限の)トークンがサービスBに渡されます。サービスBを操作または監視する攻撃者はトークンを収集し、サービスAに対してリプレイしてアプリケーション/MCP呼び出し元になりすまします。
影響を受けるシステム
Google mcp-toolbox-sdk-python(toolbox-coreパッケージトークンキャッシュ)、脆弱なバージョンはPR #675で修正
緩和策
googleapis/mcp-toolbox-sdk-python PR #675の修正を適用し(キャッシュされたトークンをオーディエンスでキー指定 / クロスオーディエンス再利用を廃止)、SDKをアップグレードしてください。予期しないオーディエンスに渡された可能性のあるIDトークンをローテーションしてください。パッチが適用されるまで、単一プロセスでのマルチオーディエンス認証フローを避けてください。