何が起きたか
Grafanaは2026年10月5日、k6 MCPサーバーのconvert_playwright_scriptプロンプトに関するCVE-2026-89039(CVSS 6.5、CWE-22/424)を公開しました。裸のファイルパスは、文書化された「@」プレフィックス付きパス形式とは異なり、作業ディレクトリ制限を適用しない別の非文書化コードパスによって解決されるため、プロンプトは作業ディレクトリ外のファイルを含む読み取り可能な任意のファイルの内容を返し、「~」はユーザーのホームディレクトリに展開されます。パスが正規化されないため、シンボリックリンクを介して作業ディレクトリ制限をバイパスすることもできます。
なぜ重要か
これはLLMエージェントが直接呼び出し可能なMCPツールサーフェスです。プロンプトインジェクションされたエージェント(悪意のあるリポジトリ、電子メール、またはWebページを読む)またはMCPアクセス権を持つ任意の呼び出し元は、k6 MCPサーバーをホストするマシンから資格情報ファイルとソースコードを窃取でき、これはエージェンティックコーディングおよびテスト自動化セットアップの分離前提を無効化する結果となります。
攻撃経路
呼び出し元は、文書化されたconvert_playwright_scriptプロンプトを、制限付き作業ディレクトリ形式の代わりに裸の(「@」プレフィックスなしの)ファイルパスで呼び出します。非文書化の裸パスコードパスはディレクトリ制限を行わず、チェック前に正規化も行わず、先頭の「~」はユーザーのホームディレクトリに展開されるため、~/.ssh/id_rsaやクラウド資格情報ファイルなどのファイルがプロンプト応答にそのまま返されます。「@」制限は、作業ディレクトリ内から外部を指すシンボリックリンクを使用してさらにバイパス可能です。
影響を受けるシステム
Grafana k6 MCPサーバー(mcp-k6)v0.3.0以降。この範囲内の全ユーザーが影響を受けます
緩和策
Grafanaのアドバイザリ(https://grafana.com/security/security-advisories/cve-2026-89039)に従って、パッチ適用済みリリースのmcp-k6にアップグレードしてください。MCPサーバーに到達できるユーザーを制限し、信頼できないネットワークに公開しないでください。