脆弱性  ·  2026-10-03

Obot MCP gateway: /mcp-connect-composite/ route bypasses UI-fallback deny list → Basic users use restricted MCP servers (CVE-2026-103758)

脆弱性Medium 影響度GlobalCVE-2026-103758
NVDは2026-10-01にCVE-2026-103758を公開した(GitHubアドバイザリGHSA-6fwv-3h4c-37j9):以前の/mcp-connect/{id}バイパス(GHSA-vw82)に対する修正は、兄弟の複合ルートを省略しており、/mcp-connect-composite/{mcp_id}を無防備なまま残した。複合MCP IDを持つ認証済みユーザーは、アクセス制御ルールによってゲートされたMCPサーバーに到達でき、レジストリメンバーシップに関係なくツールを呼び出せる。CVSS 8.1、CWE-863/CWE-1289。
MCPゲートウェイはエージェントプラットフォームの認可境界である;これは、管理者のグループ制限を無効化し、低権限ユーザーが保護された統合環境でMCPツール(読み取りとアクション)を呼び出せるようにする残存する認可バイパスである — 実際の爆発半径を持つエージェントフレームワークの認可バイパス。
checkUI拒否リストは/mcp-connect/プレフィックスをカバーするが、複合ルート/mcp-connect-composite/{mcp_id}はカバーせず、同じmcpGateway.Proxyハンドラーに到達する。checkUIはtrueを返すため、Authorizeはショートサーキットし、Basicロールのユーザーはグループ制限されるはずだったMCPサーバーにプロキシリクエストを送信できる。
Obot 0.21.1 - 0.24.1
アドバイザリ修正を実装したパッチ済みObotリリースにアップグレード(理想的には拒否リストプレフィックスを/mcp-connectに拡張し、checkUIをフェイルクローズにする)。
Obot GitHub advisory GHSA-6fwv-3h4c-37j9NVD CVE-2026-103758
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →