何が起きたか
NVDは2026-09-27にこれを公開しました(VulnCheck): 制限のないリダイレクトURIを使用した認証なしのOAuth動的クライアント登録と、自動完了する認可フローを組み合わせることで、攻撃者は被害者の完全なグループセットを運ぶアクセストークンを盗み、任意のObot APIエンドポイントに対して使用できます(CVSS 8.8 v3.1)。
なぜ重要か
エージェント/MCPプラットフォームのOAuth信頼境界は、エージェントアイデンティティの要です。リンクを1回クリックするだけで、攻撃者は被害者のエージェント構成、ワークフロー、MCP接続を読み取りまたは変更できるトークンを手に入れます — 認証レイヤーを介したAIエージェントデプロイメントの乗っ取りへの直接的な経路です。
攻撃経路
OAuth動的クライアント登録は認証なしで、リダイレクトURIに制限がありません。既にログインしているユーザーの認可フローは、同意画面なしで自動完了します。攻撃者は自分のドメインを指すクライアントを登録し、被害者に単一の巧妙に細工された認可URLを送信します。結果として得られるトークンは被害者の完全なグループセットを運び、(発行者のみが検証され、オーディエンスは検証されなかったため)被害者がアクセスできる任意のObot APIエンドポイントに対するベアラートークンとして受け入れられます。
影響を受けるシステム
obot-platform/obot <= v0.22.1; v0.23.0で修正
緩和策
obot v0.23.0にアップグレードしてください(同意画面を追加し、MCP OAuthトークンを関連するMCPにスコープし、オーディエンス検証を強制します)。アドバイザリ: https://github.com/obot-platform/obot/security/advisories/GHSA-xwmw-prc4-v3cr