何が起きたか
VulnCheckはCVE-2026-108698 (公開日 2026-10-11、CVSS 6.5、CWE-367) をhyper-mcp ≤ 0.8.3について公開しました: OCIプラグインローダーには署名検証に関するTOCTOU競合条件があり、改ざんされたレジストリにより未署名のWebAssemblyプラグインが実行される可能性があります。NVD REST APIに対して検証済みです。関連する問題CVE-2026-108699は、許可されるデフォルトの署名者/発行者の受け入れを対象としています。
なぜ重要か
hyper-mcpはWebAssemblyプラグインをMCPサーバーに読み込みます。プラグインの署名整合性が破られると、プラグインイメージ参照を制御する攻撃者は、プラグインに付与された機能を使用して任意のWASMを実行できます。これはエージェントツールのサプライチェーンにおけるコード実行経路であり、署名付きプラグインの信頼モデルを無効化します。
攻撃経路
src/wasm/oci.rsのload_wasmは、実際に読み込まれたマニフェストではなく、別個に解決されたタグのCosign署名を検証します。レジストリがローダーには未署名の悪意のあるマニフェストを、Cosignには署名済みのマニフェストを提供する場合(CWE-367 TOCTOU)、署名検証をバイパスし、設定されたホスト機能を使用して攻撃者のWASMが実行されます。
影響を受けるシステム
hyper-mcp (cargo) 0.8.3まで
緩和策
0.8.3より後のバージョンへアップグレードし、プラグインイメージ参照を固定/検証してください。レジストリアクセスとWASMプラグインに付与するホスト機能を制限してください。アドバイザリ: https://www.vulncheck.com/advisories/hyper-mcp-through-0.8.3-oci-plugin-signature-verification-toctou-race-condition