何が起きたか
2026-09-23/24に公開された低爆発半径のAI関連プラグイン/フレームワークCVE群: AI Engine <=3.7.8の未認証IDOR (CVE-2026-93623、CVSS 5.3); WSP MCP - AI Agents Connector <=2.7.0の投稿者レベルのアクセス制御破損 (CVE-2026-93529、CVSS 6.5); TREK旅行プランナーMCPのget_trip_summaryツールがtrips:readを欠くスコープ付きOAuthトークンで発動 (CVE-2026-77321)、およびAI支援インポートで攻撃者制御のllm_base_urlが使用される問題 (CVE-2026-77294、CVSS 8.1); Directorist AI-Powered Business Directory 8.9.5未満のユーザー指定URLによるSSRF (CVE-2026-84046、CVSS 5.0) に加えフォロワーIDOR/認可問題 (CVE-2026-84206系); YunaiV ruoyi-vue-proのAiKnowledgeDocumentServiceImplでのSSRF (CVE-2026-97320、CVSS 6.3)。
なぜ重要か
これらは正確だが狭いAIエコシステムの脆弱性である - MCPツールスコープ外アクション、エージェントのllm_base_urlポイズニング (攻撃者LLMエンドポイントへのSSRF)、GenAIプラグインにおけるSSRF/IDOR - であり、信頼されないモデル構成およびエージェントスコープバイパスのパターンを小規模だが実在する顧客基盤に拡張するものである。
攻撃経路
プラグインRESTエンドポイントへの未認証/認証済みリクエスト (IDOR)、MCPコネクタ設定への投稿者レベル操作、攻撃者設定のllm_base_url/SSRF URLによるエージェントまたはサーバーの送信リクエストの誘導。
影響を受けるシステム
AI Engine WP <=3.7.8; WSP MCP AI Agents Connector <=2.7.0; TREK <3.3.0; Directorist <8.9.5; ruoyi-vue-pro <= 2026.08 (AI Knowledgeモジュール)
緩和策
プラグイン/フレームワークを修正版に更新 (AI Engine >3.7.8、WSP MCP >2.7.0、TREK 3.3.0+、Directorist 8.9.5+); ruoyi-vue-proについてはVulDBに従いベンダーパッチを適用。