何が起きたか
Impervaの研究者は、バージョン1.1.4の重大な問題を特定して報告しました(90日間の開示、2026-09-25公開):チェーン = ホスト/オリジン検証の欠如(DNSリバインディング)+ ステートレスなMCPセッション(クロスオリジンリクエスト受け入れ)+ start_debugging UNCパス実行 = 悪意のあるウェブページからのバックグラウンドRCE。メンテナはコミット86776b2でパッチを適用し、静かにリリースしました。1.2.0+で修正されています。
なぜ重要か
DebugMCPは、「エージェントツールがコード実行を得る」という典型的なケースです:人気のAIコーディングアシスタント拡張機能が、デバッガー(ファイル実行プリミティブ)を、DNSリバインディングを介して任意のウェブサイトが到達できるローカルの認証されていないHTTPサーバーに配線します。これは、MCPサーバーが、エコシステムが2025年に追加し始めたオリジン検証の多層防御なしでまだ出荷されていること、そして単一のドライブバイリクエストがAI開発者ワークステーション上で完全なユーザーコンテキストのコード実行をもたらす可能性があることを示しています。1.2.0+に更新し、MCPデバッガーサーバーをlocalhostの範囲を超えて公開しないでください。
攻撃経路
カスタムExpressサーバーには、ホスト/オリジン検証ミドルウェア(CVE-2025-53967/AnthropicのDNSリバインディングデフォルトなど)がありません。そのため、ウェブサイトはlocalhost:3001にDNSリバインディングし、MCPツール呼び出しを発行できます。start_debuggingツールは、VS CodeのPythonランチャーに渡されるfileFullPathを受け入れます。\\SERVER\SHARE UNCパスを使用すると、1回のHTTPリクエストでデバッガーが攻撃者制御のコードを被害者のユーザーコンテキストでプルして実行させます。
緩和策
DebugMCPを1.2.0+にアップグレードしてください(修正はコミット86776b2に含まれます)。パッチ適用まで、信頼できないサイトへのブラウザアクセスがあるホストに拡張機能をインストールせず、サーバーを127.0.0.1を超えてバインドしないでください。