脆弱性  ·  2026-10-12

hyper-mcp: TOCTOUによるCosign署名検証バイパスで、未署名のWASM MCPプラグインが実行可能 (CVSS 6.5)

脆弱性High 影響度GlobalCVE-2026-108698
VulnCheckはCVE-2026-108698 (公開日 2026-10-11、CVSS 6.5、CWE-367) をhyper-mcp ≤ 0.8.3について公開しました: OCIプラグインローダーには署名検証に関するTOCTOU競合条件があり、改ざんされたレジストリにより未署名のWebAssemblyプラグインが実行される可能性があります。NVD REST APIに対して検証済みです。関連する問題CVE-2026-108699は、許可されるデフォルトの署名者/発行者の受け入れを対象としています。
hyper-mcpはWebAssemblyプラグインをMCPサーバーに読み込みます。プラグインの署名整合性が破られると、プラグインイメージ参照を制御する攻撃者は、プラグインに付与された機能を使用して任意のWASMを実行できます。これはエージェントツールのサプライチェーンにおけるコード実行経路であり、署名付きプラグインの信頼モデルを無効化します。
src/wasm/oci.rsのload_wasmは、実際に読み込まれたマニフェストではなく、別個に解決されたタグのCosign署名を検証します。レジストリがローダーには未署名の悪意のあるマニフェストを、Cosignには署名済みのマニフェストを提供する場合(CWE-367 TOCTOU)、署名検証をバイパスし、設定されたホスト機能を使用して攻撃者のWASMが実行されます。
hyper-mcp (cargo) 0.8.3まで
0.8.3より後のバージョンへアップグレードし、プラグインイメージ参照を固定/検証してください。レジストリアクセスとWASMプラグインに付与するホスト機能を制限してください。アドバイザリ: https://www.vulncheck.com/advisories/hyper-mcp-through-0.8.3-oci-plugin-signature-verification-toctou-race-condition
NVD CVE-2026-108698VulnCheck advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →