무슨 일이 있었나
NVD는 2026년 8월 7일 CVE-2026-48039 (CVSS 9.1, Critical)를 발표했습니다. 버전 1.0.109 이전에 Meta Ads MCP 서버는 네트워크에 도달 가능한 모든 호출자가 인증 없이 MCP 도구를 호출할 수 있도록 허용했으며, 오류 시 JSON-RPC 응답을 통해 운영자의 Meta 액세스 토큰을 유출했습니다.
왜 중요한가
MCP 서버는 LLM 에이전트와 고가치 비즈니스 플랫폼 (광고 계정, 청구)을 연결하는 자격증명 보유 브리지입니다. 이 결함으로 인해 모든 네트워크 공격자는 특권 광고 관리 작업을 실행할 수 있을 뿐만 아니라 기본 Meta 광고 계정을 에이전트 컨텍스트 외부에서 완전히 손상시키는 데 필요한 장기 액세스 토큰을 유출할 수 있습니다.
공격 경로
AuthInjectionMiddleware.dispatch()는 401을 발급하지 않고 인증되지 않은 Streamable HTTP 요청을 다운스트림 MCP 도구 핸들러로 무조건적으로 전달합니다. 요청별 자격증명이 없을 때 도구 핸들러는 운영자의 META_ACCESS_TOKEN 환경 변수로 폴백합니다. 다운스트림 Graph API 실패 시 access_token을 포함한 원본 요청 URL이 JSON-RPC 응답 본문으로 직렬화되어 인증되지 않은 호출자에게 자격증명을 유출합니다.
영향받는 시스템
pipeboard-co meta-ads-mcp < 1.0.109
완화 방안
meta-ads-mcp 1.0.109 이상으로 업그레이드 (https://github.com/pipeboard-co/meta-ads-mcp/releases/tag/1.0.109).