何が起きたか
NVDは2026-09-27にこれを公開しました(VulnCheck): v0.21.1より前のobotバージョンは、/mcp-connectエンドポイントでアクセス制御ルールの適用に失敗し、サーバーIDを知っていれば認証された任意のユーザーが制限されたMCPサーバーに接続できるようになります。CVSS 9.6 (v3.1)。
なぜ重要か
これは、機密性の高いバックエンドシステム(データベース、内部API)へのMCP接続を仲介するエージェントプラットフォームのテナント/特権境界を破壊します。Obotテナント内の低特権ユーザーは、制限されたMCPサーバーに到達し、プラットフォームに保存されたOAuth資格情報を使用してそれらを操作できます — 直接的なエージェント型インフラストラクチャの認可バイパスです。
攻撃経路
認証されたユーザーは、制限されたMCPサーバーの既知のサーバーIDを含むリクエストを/mcp-connectに送信します。エンドポイントはアクセス制御ルールの適用に失敗し、攻撃者はシステムに保存されたOAuth資格情報を使用してターゲットバックエンドに対してMCPツール呼び出しを実行します。
影響を受けるシステム
obot-platform/obot < v0.21.1 (pkg:golang/github.com/obot-platform/obot)
緩和策
/mcp-connectでアクセス制御ルールを適用するobot v0.21.1以降にアップグレードしてください。アドバイザリ: https://github.com/obot-platform/obot/security/advisories/GHSA-vw82-7fv8-r6gp