무슨 일이 있었나
Zscaler MCP Server의 HMAC 확인 토큰 메커니즘은 토큰을 대상 리소스 식별자에 바인딩하지 않아 동일 유형 리소스 간 재사용을 허용했습니다. 0.7.2에서 수정됨; 2026-09-28에 GitHub Security Advisory 데이터베이스에 권고 게시.
왜 중요한가
MCP 확인 토큰은 파괴적인 Zscaler 리소스를 보호하는 인간 승인 제어입니다; 바인딩되지 않은 토큰은 에이전트나 악성 MCP 클라이언트가 잘못된 리소스에 대해 확인 단계를 충족시켜 에이전트와 보안 장치 변경 사이의 마지막 안전장치를 약화시킵니다.
공격 경로
HMAC 확인 토큰은 대상 리소스 식별자에 바인딩되지 않고 생성되었으므로, 한 리소스에 대해 얻은 토큰이 동일 유형의 다른 리소스에 대한 작업을 확인하는 데 허용됩니다.
영향받는 시스템
zscaler/zscaler-mcp-server 0.7.0 및 0.7.1
완화 방안
Zscaler MCP Server를 0.7.2로 업그레이드하십시오 (pull #41 / GHSA-6wjq-5f4c-p8f7에 따른 수정).