漏洞  ·  2026-09-30

MetaMCP 跨租户 IDOR 允许攻击者使用转发的凭据执行另一租户的私有 MCP 工具

漏洞High 影响GlobalCVE-2026-79537
NVD 于 2026-09-29 发布了 CVE-2026-79537。MetaMCP 的传输会话存储仅以客户端提供的 mcp-session-id 头为键,没有所有者/命名空间/端点绑定;每个端点的授权检查仅检查 URL 的所有者,从不检查会话。会话 ID 通过一个未经认证的健康检查端点泄露,从而实现了跨租户工具调用和数据窃取。
典型的代理身份边界失败:在多租户代理平台中,会话 ID 充当 MCP 工具执行的承载凭据,因此相邻租户可以使用受害者的转发凭据运行另一租户的私有 MCP 工具(数据库、代码、云)——跨越 AI 租户边界的数据窃取。
未经认证的攻击者从 GET /metamcp/health/sessions 读取活动会话 ID 和命名空间 UUID,然后在 mcp-session-id 头中提供另一个租户的会话 ID,以使用受害者的转发凭据列出/执行该租户的私有 MCP 工具。
metatool-ai MetaMCP 最高版本(含)2.4.22(session-lifetime-manager.ts 中的会话分发)
将 MCP 会话绑定到所有者/命名空间/端点,对会话访问进行认证,并停止通过 /metamcp/health/sessions 暴露会话 ID;关注 MetaMCP 发布和 TraceForce 公告。
NVD CVE-2026-79537TraceForce advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →