何が起きたか
NVDは2026-09-29にCVE-2026-79538(CVSS 9.8、クリティカル)を公開しました。MetaMCPの内部MCPインスペクタープロキシエンドポイントGET /mcp-proxy/server/stdio(routers/mcp-proxy/server.ts、createTransport STDIOブランチ)によりコード実行が可能です。CISA SSVCは自動化可能性を「yes」、技術的影響を「total」と分類しています。
なぜ重要か
MetaMCPはMCPベースのエージェントプラットフォームです。インスペクタープロキシエンドポイントはネットワーク経由で到達可能であり、認証されていない攻撃者がエージェント/MCPインフラストラクチャを実行しているホスト上でコマンドを実行でき、接続されたMCPツール、セッション、およびそれらが動かすAIエージェントを制御できるようになります。
攻撃経路
リモート、認証不要のGETリクエストをMCPインスペクタープロキシ内の/mcp-proxy/server/stdio(createTransport STDIOブランチ)に送信します。プロキシはSTDIOトランスポートを介してコマンドを生成/実行し、コード実行に至ります。
影響を受けるシステム
metatool-ai MetaMCP 2.4.22まで(2.4.22を含む)
緩和策
インスペクタープロキシエンドポイントを監査/交換し、/mcp-proxyパスへのネットワークアクセスを制限し、MetaMCPのパッチを待ってください(TraceForceによるアドバイザリ:https://www.traceforce.ai/security-advisories/cve-2026-79538)。