何が起きたか
NVDは2026-09-27に公開(VulnCheck):Penpot 2.18.0より前は、シングルユーザーモードでMCPプラグインのWebSocketブリッジを認証なしで全インターフェースにバインドします(CWE-1327; CVSS 6.3 v3.1、隣接ネットワーク)。
なぜ重要か
AI/MCP接続デザインツールのブラウザプラグインブリッジがなりすましポイントになります:隣接ネットワークの攻撃者は、偽造されたツール結果をMCPクライアントに供給し、エージェントのツール出力を汚染できます — 人気のオープンソースツールにおける、限定的だが実際のMCP信頼境界のギャップです。
攻撃経路
シングルユーザーモードでは、MCPサーバープラグインのWebSocketブリッジが認証なしで全ネットワークインターフェースにバインドされます。隣接ネットワークの攻撃者はWebSocketポートに接続し、Penpotブラウザプラグインになりすまし、タスクペイロードを傍受し、偽造された結果をMCPクライアントに返却します。
影響を受けるシステム
penpot < 2.18.0(MCPサーバープラグインWebSocketブリッジ; npm @penpot/mcp <= 2.15.4)
緩和策
Penpot 2.18.0にアップグレードしてください。アドバイザリ:GHSA-22qr-rp27-j9wm / GHSA-ch2q-6x56-qg5r