脆弱性  ·  2026-09-30

MetaMCPのクロステナントIDORにより、攻撃者が転送された認証情報を使用して他テナントのプライベートMCPツールを実行可能

脆弱性High 影響度GlobalCVE-2026-79537
NVDは2026-09-29にCVE-2026-79537を公開しました。MetaMCPのトランスポートセッションストアは、クライアント提供のmcp-session-idヘッダーだけでキー設定され、所有者/名前空間/エンドポイントのバインディングがありません。エンドポイントごとの認可チェックはURLの所有者のみを確認し、セッションは決して確認しません。セッションIDは認証不要のヘルスエンドポイントを介して漏洩し、クロステナントのツール呼び出しとデータ外部送信を可能にします。
典型的なエージェンティックID境界の失敗です。マルチテナントエージェントプラットフォームにおいてセッションIDがMCPツール実行のベアラークレデンシャルとして機能するため、隣接テナントが被害者の転送された認証情報を使用して他テナントのプライベートMCPツール(データベース、コード、クラウド)を実行でき、AIテナント境界を越えたデータ窃取が発生します。
認証されていない攻撃者はGET /metamcp/health/sessionsからアクティブなセッションIDと名前空間UUIDを読み取り、mcp-session-idヘッダーで他テナントのセッションIDを提供して、被害者の転送された認証情報を使用してそのテナントのプライベートMCPツールを一覧表示/実行します。
metatool-ai MetaMCP 2.4.22まで(session-lifetime-manager.tsのセッションディスパッチ)
MCPセッションを所有者/名前空間/エンドポイントにバインドし、セッションアクセスを認証し、/metamcp/health/sessionsを介したセッションIDの公開を停止してください。MetaMCPリリースとTraceForceアドバイザリを監視してください。
NVD CVE-2026-79537TraceForce advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →