취약점  ·  2026-07-30

HashiCorp Terraform MCP Server — 세션 ID 인증 우회 및 SSRF(상태 저장 모드 + 스트리밍 가능한 HTTP)

취약점High 영향도GlobalCVE-2026-16496
HashiCorp는 2026-07-28에 CVE-2026-16498의 동반 취약점 쌍을 공개했습니다. 세션 ID 하이재킹을 통한 인증 우회(CVE-2026-16496, CVSS 8.9)와 서버의 Terraform 인증 토큰을 공격자 제어 엔드포인트로 유출하는 인증되지 않은 SSRF(CVE-2026-14869, CVSS 8.6)입니다.
이 세 terraform-mcp-server 결함은 공유 MCP 엔드포인트에 네트워크 접근 권한이 있는 공격자가 세션을 하이재킹하거나, SSRF를 통해 자격증명을 탈취하거나, 기한이 지난 토큰을 재사용할 수 있다는 의미입니다. 이는 실제 클라우드 자격증명을 사용하는 AI 에이전트 기반 인프라 자동화를 위한 완전한 손상 경로입니다.
다른 사용자의 MCP 세션 ID를 얻은 공격자는 해당 피해자의 Terraform 자격증명을 사용하여 자신의 도구 호출을 실행할 수 있습니다(인증 우회). 별도로, 인증되지 않은 원격 클라이언트는 SSRF를 트리거하여 서버의 Terraform API 요청과 베어러 토큰을 공격자 제어 엔드포인트로 리다이렉트할 수 있습니다.
hashicorp/terraform-mcp-server 0.2.1부터 1.0.0까지 포함
terraform-mcp-server 1.1.0으로 업그레이드하세요. HashiCorp Security Bulletin HCSEC-2026-23을 참조하세요.
HashiCorp Security Bulletin HCSEC-2026-23NVD CVE-2026-16496HashiCorp Security Bulletin HCSEC-2026-24
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →