무슨 일이 있었나
POST /api/user/plugins의 권한 부여 순서 결함으로 인증된 낮은 권한 사용자가 최상위 MCP 유형을 생략하여 stdio 검사 확인을 건너뛸 수 있습니다. 저장된 개인 작업은 도구가 호출될 때 MCP stdio 플러그인 팩토리에 도달하여 애플리케이션 서비스 ID로 공격자가 선택한 운영 체제 프로세스를 시작합니다. CISA SSVC는 exploitation=poc로 나열합니다. 개인 플러그인 활성화 및 MCP 작업 허용 거버넌스가 필요합니다.
왜 중요한가
SimpleChat은 Microsoft의 보안 문서 기반 AI 대화/워크스페이스 앱입니다. MCP stdio 도구 표면은 에이전트 명령 실행 경계입니다. 거버넌스 게이트를 우회하여 서비스 계정으로 임의 OS 프로세스를 시작하면 서비스에 사용 가능한 비밀 및 데이터를 노출하거나 수정하고 앱을 방해할 수 있습니다 — AI 플랫폼에서 낮은 권한에서 서비스 계정으로의 상승입니다.
공격 경로
POST /api/user/plugins에 대한 인증된 낮은 권한 API 호출이 MCP 유형을 생략하여 관리자 stdio 검사를 우회한 다음 저장된 작업을 호출하여 서비스 ID로 선택한 바이너리를 실행합니다.
영향받는 시스템
Microsoft SimpleChat 0.261.003 및 0.261.027; 0.261.031에서 수정
완화 방안
SimpleChat 0.261.031로 업그레이드합니다. 그 동안 개인 플러그인/MCP-Actions 거버넌스 설정을 제한합니다.