무슨 일이 있었나
NVD는 2026-09-29에 CVE-2026-79537을 게시했습니다. MetaMCP의 전송 세션 저장소는 클라이언트가 제공한 mcp-session-id 헤더만 키로 사용하며 소유자/네임스페이스/엔드포인트 바인딩이 없습니다. 엔드포인트별 권한 부여는 URL의 소유자만 확인하고 세션은 확인하지 않습니다. 세션 ID는 인증되지 않은 상태 엔드포인트를 통해 유출되어 교차 테넌트 도구 호출 및 데이터 유출이 가능합니다.
왜 중요한가
전형적인 에이전트 ID 경계 실패입니다. 세션 ID가 다중 테넌트 에이전트 플랫폼에서 MCP 도구 실행을 위한 Bearer 자격 증명 역할을 하므로, 인접 테넌트가 피해자의 전달된 자격 증명을 사용하여 다른 테넌트의 비공개 MCP 도구(데이터베이스, 코드, 클라우드)를 실행할 수 있습니다 — AI 테넌트 경계를 넘는 데이터 도난입니다.
공격 경로
인증되지 않은 공격자가 GET /metamcp/health/sessions에서 활성 세션 ID와 네임스페이스 UUID를 읽은 다음, 다른 테넌트의 세션 ID를 mcp-session-id 헤더에 제공하여 피해자의 전달된 자격 증명을 사용하여 해당 테넌트의 비공개 MCP 도구를 나열/실행합니다.
영향받는 시스템
metatool-ai MetaMCP 2.4.22까지 포함한 모든 버전(session-lifetime-manager.ts의 세션 디스패치)
완화 방안
MCP 세션을 소유자/네임스페이스/엔드포인트에 바인딩하고, 세션 접근을 인증하고, /metamcp/health/sessions를 통해 세션 ID가 노출되지 않도록 하세요. MetaMCP 릴리스 및 TraceForce 권고를 모니터링하세요.