漏洞  ·  2026-09-29

Zscaler MCP Server:HMAC确认令牌未绑定目标资源(令牌重放)

漏洞Low 影响GlobalCVE-2026-59563
Zscaler MCP Server的HMAC确认令牌机制未将令牌绑定到目标资源标识符,允许在同类型资源之间进行重放。已在0.7.2中修复;公告于2026年9月28日发布至GitHub安全公告数据库。
MCP确认令牌是保护破坏性Zscaler资源的人工审批控制;未绑定令牌允许智能体或恶意MCP客户端针对错误资源满足确认步骤,削弱了智能体与安全设备更改之间的最后一道护栏。
HMAC确认令牌生成时未绑定到目标资源标识符,因此为一个资源获取的令牌可被接受用于确认另一个同类型资源上的操作。
zscaler/zscaler-mcp-server 0.7.0和0.7.1
将Zscaler MCP Server升级到0.7.2(修复根据pull #41 / GHSA-6wjq-5f4c-p8f7)。
GitHub advisory GHSA-6wjq-5f4c-p8f7NVD CVE-2026-59563
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →