何が起きたか
NVDは2026-09-29にCVE-2026-79537を公開しました。MetaMCPのトランスポートセッションストアは、クライアント提供のmcp-session-idヘッダーだけでキー設定され、所有者/名前空間/エンドポイントのバインディングがありません。エンドポイントごとの認可チェックはURLの所有者のみを確認し、セッションは決して確認しません。セッションIDは認証不要のヘルスエンドポイントを介して漏洩し、クロステナントのツール呼び出しとデータ外部送信を可能にします。
なぜ重要か
典型的なエージェンティックID境界の失敗です。マルチテナントエージェントプラットフォームにおいてセッションIDがMCPツール実行のベアラークレデンシャルとして機能するため、隣接テナントが被害者の転送された認証情報を使用して他テナントのプライベートMCPツール(データベース、コード、クラウド)を実行でき、AIテナント境界を越えたデータ窃取が発生します。
攻撃経路
認証されていない攻撃者はGET /metamcp/health/sessionsからアクティブなセッションIDと名前空間UUIDを読み取り、mcp-session-idヘッダーで他テナントのセッションIDを提供して、被害者の転送された認証情報を使用してそのテナントのプライベートMCPツールを一覧表示/実行します。
影響を受けるシステム
metatool-ai MetaMCP 2.4.22まで(session-lifetime-manager.tsのセッションディスパッチ)
緩和策
MCPセッションを所有者/名前空間/エンドポイントにバインドし、セッションアクセスを認証し、/metamcp/health/sessionsを介したセッションIDの公開を停止してください。MetaMCPリリースとTraceForceアドバイザリを監視してください。