脆弱性  ·  2026-09-25

geelen mcp-remote: OAuth MCPプロキシクラスタ - トークン導出ハッシュRCE、open()による任意コード実行、WWW-Authenticate resource_metadataを介したSSRF、SSEトークン漏洩(CVE-2026-51994/51995/51996/51997/52001)

脆弱性High 影響度GlobalCVE-2026-51996
NVDは2026-09-24に、geelen mcp-remote(ローカルMCPクライアントがリモートの認証付きMCPサーバーに接続できるようにする広く使用されているOAuthプロキシ)バージョン0.1.16-0.1.38における一連の脆弱性を公開した:src/lib/utils.tsのgetServerUrlHashを介した任意コード実行(CVE-2026-51996)、open()関数を介した任意コード実行(CVE-2026-51997)、リモートMCPサーバーのWWW-Authenticateヘッダーから取得したresource_metadata URLを介したSSRF(CVE-2026-51994)、機密情報の開示(CVE-2026-51995)、SSEトランスポートのeventSourceInit fetchラッパーによるトークン漏洩(CVE-2026-52001)。参照先はplayb0t MCP OAuthセキュリティアドバイザリを指している。
mcp-remoteは、リモートのOAuth保護付きMCPサーバーをローカルエージェントに公開するための標準ブリッジである。このブリッジにRCEや認証情報・トークン漏洩をもたらす脆弱性があるということは、悪意のある、または侵害されたリモートMCPサーバーが、接続する開発者・エージェントマシン上でコードを実行したり、そこからOAuthトークンを盗んだりできることを意味する - サプライチェーンに隣接するエージェンティックな攻撃面である。
悪意のあるリモートMCPサーバー(OAuth保護)への接続は、トークン導出ハッシュ処理、open() URL処理、SSEラッパー、またはWWW-Authenticateメタデータパスをトリガーし、ローカルマシン上でのコード実行またはトークン・認証情報の漏洩につながる。
geelen mcp-remote 0.1.16-0.1.38(npmパッケージ)
mcp-remoteを0.1.38以降にアップグレードすること。信頼できるリモートMCPサーバーにのみ接続すること。各修正バージョンについてはplayb0tアドバイザリを確認すること。
NVD CVE-2026-51996NVD CVE-2026-51994playb0t/mcp-remote-oauth-security advisories
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →