何が起きたか
IBM ContextForge MCP Gateway 1.0.0-1.0.8の管理APIエンドポイントGET /v1/admin/logs/fileは、パス封じ込めにstr.startswith()を使用しており、認証された管理者が、ログディレクトリの文字列プレフィックスを共有する兄弟ディレクトリのファイル名を選択することで、LOG_FOLDER外部の.log/.jsonl/.jsonファイルを読み取ることができる。
なぜ重要か
MCPゲートウェイの管理者アカウントがホスト上の任意のJSON/ログファイルを読み取ることは、本番エージェントゲートウェイにおいて、意図されたログサンドボックスの外で、エージェントのランタイムシークレット、LLM APIキー、または捕捉されたツールトラフィックを露出させる可能性がある。
攻撃経路
認証された管理者が、ログパスのプレフィックスを共有する兄弟ディレクトリに解決されるログファイル名を作成し、任意の.log/.jsonl/.jsonファイルを読み取る。
影響を受けるシステム
IBM ContextForge MCP Gateway 1.0.0-1.0.8
緩和策
node/7289314に従ってIBMアップデートを適用すること。ゲートウェイへの管理者アクセスを制限すること。