何が起きたか
NVDは2026-09-24に、geelen mcp-remote(ローカルMCPクライアントがリモートの認証付きMCPサーバーに接続できるようにする広く使用されているOAuthプロキシ)バージョン0.1.16-0.1.38における一連の脆弱性を公開した:src/lib/utils.tsのgetServerUrlHashを介した任意コード実行(CVE-2026-51996)、open()関数を介した任意コード実行(CVE-2026-51997)、リモートMCPサーバーのWWW-Authenticateヘッダーから取得したresource_metadata URLを介したSSRF(CVE-2026-51994)、機密情報の開示(CVE-2026-51995)、SSEトランスポートのeventSourceInit fetchラッパーによるトークン漏洩(CVE-2026-52001)。参照先はplayb0t MCP OAuthセキュリティアドバイザリを指している。
なぜ重要か
mcp-remoteは、リモートのOAuth保護付きMCPサーバーをローカルエージェントに公開するための標準ブリッジである。このブリッジにRCEや認証情報・トークン漏洩をもたらす脆弱性があるということは、悪意のある、または侵害されたリモートMCPサーバーが、接続する開発者・エージェントマシン上でコードを実行したり、そこからOAuthトークンを盗んだりできることを意味する - サプライチェーンに隣接するエージェンティックな攻撃面である。
攻撃経路
悪意のあるリモートMCPサーバー(OAuth保護)への接続は、トークン導出ハッシュ処理、open() URL処理、SSEラッパー、またはWWW-Authenticateメタデータパスをトリガーし、ローカルマシン上でのコード実行またはトークン・認証情報の漏洩につながる。
影響を受けるシステム
geelen mcp-remote 0.1.16-0.1.38(npmパッケージ)
緩和策
mcp-remoteを0.1.38以降にアップグレードすること。信頼できるリモートMCPサーバーにのみ接続すること。各修正バージョンについてはplayb0tアドバイザリを確認すること。