脆弱性  ·  2026-09-27

Microsoft DevLabs DebugMCP:ポート3001での認証なしサーバーによるRCEとDNSリバインディング(Imperva、CVEなし)

脆弱性High 影響度Global
Imperva脅威リサーチは2026年9月25日に、Microsoft DevLabs DebugMCPサーバーがインストール時にポート3001で認証なしで起動し、MCP SDKが推奨するDNSリバインディングのホスト/オリジンヘッダー検証を省略していることを示す技術分析を公開した。この研究は、侵害された隣接デバイス経由の経路と、任意のツール呼び出しおよびコード実行に至るクリック不要のDNSリバインディング経路の両方を実証している。
開発者向けMCPサーバーは、新たな大量悪用サーフェスとなりつつある(DNSリバインディングMCP RCEは以前に他の人気サーバーに対して実証されている)。localhostブラウザトラフィックを信頼する認証なしの自動起動devtools MCPサーバーは、悪意のあるWebページに開発者のマシンの完全なツール機能(ブラウザ制御、ファイル/デバッグアクセス)を提供する。
2つの経路:(1) リスニングポートに到達できる周辺の侵害デバイスから、認証なしでMCPツールを駆動する。(2) DNSリバインディング — 被害者がループバックにリバインドする悪意のあるサイトを閲覧するだけで — MCPツールを呼び出し、ローカルマシン上で攻撃者制御のアクション(コマンド実行に至るまで)に到達する。
Microsoft DevLabs DebugMCP MCPサーバー(VS Code拡張機能 / npm 経由でインストール)。ポート3001で認証なしで提供される。
開示時点(2026年9月25日)ではCVE/修正は未公開。信頼できる環境にのみサーバーをインストールし、ポート3001へのインバウンドアクセスをブロックし、MCP参照SDKが現在提供している公式のmodelcontextprotocol validateHostHeader/validateOriginHeaderミドルウェアを適用することで緩和。
Imperva — From Debugging to Code Execution: RCE in Microsoft DevLabs' DebugMCP (2026-09-25)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →