何が起きたか
POST /api/user/plugins の認可順序の欠陥により、認証された低権限ユーザーがトップレベルのMCPタイプを省略してstdio検査チェックをスキップできます。保存された個人アクションは、ツールが呼び出されたときにMCP stdioプラグインファクトリに到達し、アプリケーションサービスIDの下で攻撃者が選択したオペレーティングシステムプロセスを開始します。CISA SSVCはexploitation=pocをリストしています。個人プラグインが有効で、ガバナンスがMCPアクションを許可している必要があります。
なぜ重要か
SimpleChatは、MicrosoftのセキュアなドキュメントグラウンディングAI会話/ワークスペースアプリです。MCP stdioツールサーフェスはエージェントコマンド実行境界です。そのガバナンスゲートをバイパスしてサービスアカウントで任意のOSプロセスを開始すると、サービスが利用可能なシークレットやデータを公開/変更し、アプリを混乱させる可能性があります — AIプラットフォーム上での低権限からサービスアカウントへの昇格です。
攻撃経路
認証された低権限API呼び出しでPOST /api/user/plugins にMCPタイプを省略して管理者のstdioチェックをバイパスし、保存されたアクションを呼び出してサービスIDの下で選択したバイナリを実行します。
影響を受けるシステム
Microsoft SimpleChat 0.261.003および0.261.027; 修正版 0.261.031
緩和策
SimpleChat 0.261.031にアップグレードします。それまでの間、個人プラグイン/MCP-Actionsガバナンス設定を制限します。