무슨 일이 있었나
VulnCheck은 hyper-mcp ≤ 0.8.3에 대해 CVE-2026-108698(발행일 2026-10-11, CVSS 6.5, CWE-367)을 발표했습니다: OCI 플러그인 로더에 서명 검증 TOCTOU가 있어 변조된 레지스트리가 서명되지 않은 WebAssembly 플러그인을 실행시킬 수 있습니다. NVD REST API로 검증되었습니다. 관련 이슈 CVE-2026-108699는 허용적인 기본 서명자/발급자 수락을 다룹니다.
왜 중요한가
hyper-mcp는 WebAssembly 플러그인을 MCP 서버에 로드합니다. 플러그인 서명 무결성을 깨뜨리면 플러그인 이미지 참조를 제어하는 공격자가 플러그인에 부여된 기능으로 임의 WASM을 실행할 수 있습니다 — 이는 에이전트 도구 공급망의 코드 실행 경로로, 서명된 플러그인 신뢰 모델을 무력화합니다.
공격 경로
src/wasm/oci.rs의 load_wasm은 별도로 해석된 태그의 Cosign 서명을 검증하며 실제 로드된 매니페스트를 검증하지 않습니다. 로더에는 서명되지 않은 악성 매니페스트를, Cosign에는 서명된 매니페스트를 제공하는 레지스트리(CWE-367 TOCTOU)는 서명 검증을 우회하여 구성된 호스트 기능으로 공격자 WASM을 실행합니다.
영향받는 시스템
hyper-mcp (cargo) 0.8.3까지
완화 방안
0.8.3 이후 버전으로 업그레이드하고 플러그인 이미지 참조를 고정/검증하십시오. 레지스트리 액세스 및 WASM 플러그인에 부여된 호스트 기능을 제한하십시오. 권고: https://www.vulncheck.com/advisories/hyper-mcp-through-0.8.3-oci-plugin-signature-verification-toctou-race-condition