何が起きたか
Imperva脅威リサーチは2026年9月25日に、Microsoft DevLabs DebugMCPサーバーがインストール時にポート3001で認証なしで起動し、MCP SDKが推奨するDNSリバインディングのホスト/オリジンヘッダー検証を省略していることを示す技術分析を公開した。この研究は、侵害された隣接デバイス経由の経路と、任意のツール呼び出しおよびコード実行に至るクリック不要のDNSリバインディング経路の両方を実証している。
なぜ重要か
開発者向けMCPサーバーは、新たな大量悪用サーフェスとなりつつある(DNSリバインディングMCP RCEは以前に他の人気サーバーに対して実証されている)。localhostブラウザトラフィックを信頼する認証なしの自動起動devtools MCPサーバーは、悪意のあるWebページに開発者のマシンの完全なツール機能(ブラウザ制御、ファイル/デバッグアクセス)を提供する。
攻撃経路
2つの経路:(1) リスニングポートに到達できる周辺の侵害デバイスから、認証なしでMCPツールを駆動する。(2) DNSリバインディング — 被害者がループバックにリバインドする悪意のあるサイトを閲覧するだけで — MCPツールを呼び出し、ローカルマシン上で攻撃者制御のアクション(コマンド実行に至るまで)に到達する。
影響を受けるシステム
Microsoft DevLabs DebugMCP MCPサーバー(VS Code拡張機能 / npm 経由でインストール)。ポート3001で認証なしで提供される。
緩和策
開示時点(2026年9月25日)ではCVE/修正は未公開。信頼できる環境にのみサーバーをインストールし、ポート3001へのインバウンドアクセスをブロックし、MCP参照SDKが現在提供している公式のmodelcontextprotocol validateHostHeader/validateOriginHeaderミドルウェアを適用することで緩和。