何が起きたか
NVD REST API経由で検証済み(公開日2026-10-10、VulnCheck)。スコープ認証ミドルウェアはフィルターを評価しますが、インスペクトヘルパーはトークン付与を強制せずにツールリストを構築します。
なぜ重要か
MCPエージェントブローカーは、OAuthタグスコープをクライアントとバックエンドツール間のセキュリティ境界として使用します。否定ベースのスコープバイパスはその境界を破り、低権限クライアントが呼び出しを許可されていないバックエンドMCPサーバーへのアクセスを提供します。
攻撃経路
否定形の高度なタグフィルター式(例:not <granted-tag>)がOAuthタグスコープと正しく交差されないため、単一タグのトークンを持つクライアントが、その付与範囲外のすべてに一致するフィルターを渡して、制限されたツールを一覧表示・呼び出しできます(CWE-863)。
影響を受けるシステム
@1mcp/agent 0.20.0から0.39.0(scopeAuthMiddleware)
緩和策
0.39.0以降にアップグレード。否定式がOAuth付与スコープを決して拡大できないようにタグフィルターネゴシエーションを検証。VulnCheckアドバイザリを参照。