무슨 일이 있었나
NVD는 2026-09-29에 CVE-2026-79538(CVSS 9.8, 치명적)을 게시했습니다. MetaMCP의 내부 MCP 인스펙터 프록시 엔드포인트 GET /mcp-proxy/server/stdio(routers/mcp-proxy/server.ts, createTransport STDIO 분기)에서 코드 실행이 가능합니다. CISA SSVC는 자동화 가능 여부를 'yes', 기술적 영향을 'total'로 표시합니다.
왜 중요한가
MetaMCP는 MCP 기반 에이전트 플랫폼입니다. 인스펙터 프록시 엔드포인트는 네트워크를 통해 도달 가능하며, 인증되지 않은 공격자가 에이전트/MCP 인프라를 실행하는 호스트에서 명령을 실행하여 연결된 MCP 도구, 세션 및 이를 구동하는 AI 에이전트를 제어할 수 있게 합니다.
공격 경로
원격, 인증 불필요한 GET 요청을 MCP 인스펙터 프록시의 /mcp-proxy/server/stdio(createTransport STDIO 분기)로 전송합니다. 프록시는 STDIO 전송을 통해 명령을 생성/실행하여 코드 실행을 유발합니다.
영향받는 시스템
metatool-ai MetaMCP 2.4.22까지 포함한 모든 버전
완화 방안
인스펙터 프록시 엔드포인트를 감사/교체하세요. /mcp-proxy 경로에 대한 네트워크 접근을 제한하세요. MetaMCP 패치를 기다리세요(TraceForce 권고: https://www.traceforce.ai/security-advisories/cve-2026-79538).