何が起きたか
5.1.0で修正された複数の高重大度アドバイザリ(コマンドインジェクションの重大度GHSA-29p3-56wx-ggfh、GHSA-8w8q-fgv9-j286、GHSA-49mq-fc6q-3h46、GHSA-76pc-mqxp-3rq5)。この修正により、smart_*ツールサーフェス全体でのOSコマンドインジェクションが排除され、引数検証が強化され、認証なしのセッションサマリー/セッションイベントエンドポイントがゲートされる(CVE-2026-55156)。
なぜ重要か
token-optimizer-mcpは、AIコーディングエージェントがコンテキスト最適化のために明示的に呼び出すように配線されているMCPサーバーである。エージェントが呼び出すツールを介して到達可能なコマンドインジェクションは、悪意のあるリポジトリ、プロンプトインジェクション、またはすでに侵害されたエージェントが、開発者ワークステーション上の直接的なホストRCEになることを意味する。これはまさにエージェントツールからRCEへの爆発半径であり、エージェンティックセキュリティにとって重要である。
攻撃経路
ユーザー/ツール制御の引数から構築されたコマンド文字列が、smart_userツールのexecSyncスタイルのシェルシンク(getent/grep/catパイプライン)に流れ込む。サーバーのダッシュボードHTTPエンドポイントにも、認証やパストラバーサルに対するセッションID検証がない。
影響を受けるシステム
ooples/token-optimizer-mcp < 5.1.0(16のCLIクライアントで使用されるMCPエージェントコンテキストオプティマイザー)
緩和策
token-optimizer-mcp 5.1.0(コミットb4ee96d)にアップグレードすること。これにより、すべてのsmart_*ツールがargvモードのexecFileSafe/spawnSafe実行に変換され、refs/paths/package specsが検証され、Webサーバーにレート制限とセッションID検証が追加される。GHSA-29p3-56wx-ggfh / GHSA-49mq-fc6q-3h46 / GHSA-76pc-mqxp-3rq5でカバーされている。