脆弱性  ·  2026-10-07

Microsoft SimpleChat MCP stdio認可順序の欠陥 — 低権限ユーザーがサービスIDとしてOSプロセス実行に到達

脆弱性High 影響度GlobalCVE-2026-105797
POST /api/user/plugins の認可順序の欠陥により、認証された低権限ユーザーがトップレベルのMCPタイプを省略してstdio検査チェックをスキップできます。保存された個人アクションは、ツールが呼び出されたときにMCP stdioプラグインファクトリに到達し、アプリケーションサービスIDの下で攻撃者が選択したオペレーティングシステムプロセスを開始します。CISA SSVCはexploitation=pocをリストしています。個人プラグインが有効で、ガバナンスがMCPアクションを許可している必要があります。
SimpleChatは、MicrosoftのセキュアなドキュメントグラウンディングAI会話/ワークスペースアプリです。MCP stdioツールサーフェスはエージェントコマンド実行境界です。そのガバナンスゲートをバイパスしてサービスアカウントで任意のOSプロセスを開始すると、サービスが利用可能なシークレットやデータを公開/変更し、アプリを混乱させる可能性があります — AIプラットフォーム上での低権限からサービスアカウントへの昇格です。
認証された低権限API呼び出しでPOST /api/user/plugins にMCPタイプを省略して管理者のstdioチェックをバイパスし、保存されたアクションを呼び出してサービスIDの下で選択したバイナリを実行します。
Microsoft SimpleChat 0.261.003および0.261.027; 修正版 0.261.031
SimpleChat 0.261.031にアップグレードします。それまでの間、個人プラグイン/MCP-Actionsガバナンス設定を制限します。
NVD CVE-2026-105797GitHub advisory GHSA-h4mw-qw8m-5x4jNVD CVE-2026-105798
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →