何が起きたか
NVDは2026-10-01にCVE-2026-103758を公開した(GitHubアドバイザリGHSA-6fwv-3h4c-37j9):以前の/mcp-connect/{id}バイパス(GHSA-vw82)に対する修正は、兄弟の複合ルートを省略しており、/mcp-connect-composite/{mcp_id}を無防備なまま残した。複合MCP IDを持つ認証済みユーザーは、アクセス制御ルールによってゲートされたMCPサーバーに到達でき、レジストリメンバーシップに関係なくツールを呼び出せる。CVSS 8.1、CWE-863/CWE-1289。
なぜ重要か
MCPゲートウェイはエージェントプラットフォームの認可境界である;これは、管理者のグループ制限を無効化し、低権限ユーザーが保護された統合環境でMCPツール(読み取りとアクション)を呼び出せるようにする残存する認可バイパスである — 実際の爆発半径を持つエージェントフレームワークの認可バイパス。
攻撃経路
checkUI拒否リストは/mcp-connect/プレフィックスをカバーするが、複合ルート/mcp-connect-composite/{mcp_id}はカバーせず、同じmcpGateway.Proxyハンドラーに到達する。checkUIはtrueを返すため、Authorizeはショートサーキットし、Basicロールのユーザーはグループ制限されるはずだったMCPサーバーにプロキシリクエストを送信できる。
影響を受けるシステム
Obot 0.21.1 - 0.24.1
緩和策
アドバイザリ修正を実装したパッチ済みObotリリースにアップグレード(理想的には拒否リストプレフィックスを/mcp-connectに拡張し、checkUIをフェイルクローズにする)。