何が起きたか
認証されたユーザーは、@payloadcms/plugin-mcp(< 3.88.0)で意図されたアカウント外のMCP APIキーを管理でき、それらのキーを介したアカウント乗っ取りによる権限昇格を可能にします(CWE-862)。3.88.0で修正されました。
なぜ重要か
Payloadの公式MCPプラグインは、それらのAPIキーを介してCMSデータをAIエージェントに公開します。別のユーザーのMCPキーを発行/ローテーションできると、攻撃者はエージェントツールサーフェスを介してそのアカウントになりすまし、被害者の権限でCMSコンテンツを読み取りまたは変更できます。
攻撃経路
所有権チェックなしで別のアカウントに属するMCP APIキーレコードを管理する認証済み(低権限)API呼び出し。
影響を受けるシステム
@payloadcms/plugin-mcp 3.61.0–3.88.0(Payload 3.x)
緩和策
Payload 3.88.0 / @payloadcms/plugin-mcp 3.88.0にアップグレードしてください。既存のMCPキーのローテーションを監査してください。