脆弱性  ·  2026-10-10

x64dbg-MCP Serverは、認証されていないネットワーククライアントに対して完全なデバッガ制御を公開します (CVSS 9.3)

脆弱性High 影響度GlobalCVE-2026-107824
NVD REST API(公開日 2026-10-09)により検証済み: x64dbgデバッガ用のネイティブModel Context Protocolプラグインには、CWE-306の認証欠如が含まれています。v1.1より前のバージョンでは、デフォルトで0.0.0.0でリッスンしながら、認証なしで全てのMCPデバッガツールをHTTPおよびSSEで公開するため、認証されていないネットワーククライアントは任意のx64dbgコマンドを実行し、プロセスにアタッチし、デバッグ対象のメモリやファイルの読み書きができます。
これは典型的なエージェントツールサーフェス侵害です。MCPサーバーは、AIコーディング/デバッギングエージェントがデバッガを駆動するために使用するインターフェースです。エージェント側のプロンプトインジェクションと組み合わせることで、インターネットから到達可能なインスタンスは、攻撃者にアナリスト/マルウェアリバースエンジニアリングワークステーション上でのリモートかつルート相当のコード実行およびプロセス操作プリミティブを提供します — 重大な深刻度(CVSS 9.3)、認証はゼロです。
認証情報やユーザー操作は不要です。認証されていないネットワーククライアントがMCP HTTP/SSEポートに接続し、任意のMCPデバッガツールを呼び出して、任意のx64dbgコマンドの実行、PIDによるプロセスへのアタッチ、デバッグ対象メモリの読み書き、ホスト上の任意のパスへのファイル書き込みを行うことができます。
x64dbg-mcp-server < 1.1(Windows用x64dbgのネイティブMCPプラグイン。デフォルトで0.0.0.0:9094 x64 / 9095 x32でリッスン)
バージョン1.1(DoS修正を含む1.2)にアップグレードしてください。MCPポートをlocalhost以外に公開しないでください。ネットワークアクセスを制限し、認証を要求してください。アドバイザリ: https://github.com/duty1g/x64dbg-mcp-server/security/advisories/GHSA-4478-h5jv-647m
NVD CVE-2026-107824GitHub Security Advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →