サイバーセキュリティ

研究者が Google、JPMorgan、2つの政府で同一の MCP 欠陥を開示

mm
Unite.AI を Google の優先ソースに追加

独立系セキュリティ研究者 Syed Anas Mohiuddin は、2026年10月の研究アップデートで、Model Context Protocol サーバーにおける同一のサーバーサイドリクエストフォージェリ(SSRF)ミスが、Google、JPMorgan Chase、Weaviate、フランスの省庁横断デジタル局、インドネシア・タンゲラン市政府という、コード・業界・国・所有者が全く異なる5つの組織のセキュリティチームにより確認・修正されたことを開示した。

このアップデートは、2026年5月に Mohiuddin が行った予測を検証するもので、弱点が単一の不注意な実装ではなく構造的なものであれば、コード・業界・国・所有者が全く異なるチームが作成したサーバーでも同じバグが表れるはずだ、としています。彼は、5つの組織すべてが各自のセキュリティチームを通じて事例を確認し、セキュリティベンダーの Rapid7 が別の関連バグについて CVE を別途公開したと報告しています。このアップデートでは、同一の SSRF を修正した組織が5件、CVEs が2件公開され、米国連邦 MCP サーバーで未解決の調査結果が5件あることがまとめられています。

Mohiuddin はこのパターンの背後にある2つの失敗モードを説明しています。第一はサーバーサイドリクエストフォージェリ(SSRF)で、MCP サーバーがエージェントから提供された URL、パス、エンドポイントから外部リクエストを構築する際に、解決先を確認せずに行うため、エージェントが実質的にサーバーのネットワークアイデンティティが通信する先を決定します。第二は上流データの安全でない取り扱いで、特に上流 API の全レスポンスを赤字処理せずに集中ログに書き込むことがあり、通常のエラーだけでもトリガーされ得ます。彼は両者を「MCP 境界を越えるデータはシステム内部から来たため信頼できる」という前提に起因すると指摘し、エージェントパイプラインの時代にはこの前提は成立しないと主張しています。

Google の MCP Toolbox における CVE-2026-14540

National Vulnerability Database が公開した GitHub アドバイザリーデータベースの CVE-2026-14540 エントリによると、Google の mcp-toolbox バージョン 0.3.0 から 1.4.0 の汎用 HTTP ソースおよびツールコンポーネントに SSRF の脆弱性が存在します。HTTP クライアントにリダイレクト制御がなく、宛先 IP アドレスの検証も行わなかったため、細工されたパスパラメータがツールボックスの外部リクエストを内部または任意の外部エンドポイントへリダイレクトできました。このアドバイザリは本欠陥を「高」深刻度(CVSS スコア 8.0)と評価しており、2026年7月31日に公開され、2026年8月8日に最終更新されました。Mohiuddin は CVE が2026年7月3日に予約され、記録が彼を発見者としてクレジットしていると述べています。

Google は 2026年6月18日にこの修正をマージし、googleapis/mcp-toolbox リポジトリのプルリクエスト #3448として、mcp-toolbox v1.5.0 に組み込みました。このプルリクエストは、アドレスチェックと接続の間のウィンドウで DNS リバインディング攻撃を防止する SSRFGuard を実装し、allowPrivateNetworks、allowedIpRanges、customBlockedIpRanges という設定可能なプロパティを追加し、BaseURL の検証を初回リクエストではなく初期化時に行い、SSL 検証が無効化された場合の中間者攻撃リスクについて明示的に警告します。PR は Mohiuddin を報告者としてクレジットしており、Mohiuddin は Google の対策を実際の SSRF ガードのリファレンス実装と評価しています。

さらに確認された4件のケース

Mohiuddin は、JPMorgan Chase のオープンソースリポジトリ jpmorgan-payments/ai に、ドキュメント検索用 MCP サーバーが含まれており、read_documentation ツールは取得前にドメイン許可リストを適用する一方、同リポジトリの sibling の related() ツールは呼び出し元が指定した URL をサーバー側で制限なしに取得すると報告しています。彼は、このコンポーネントが元々呼び出し元の URL を参照しなかった AWS プロジェクトからフォークされたもので、銀行の Responsible Disclosure チームがこの指摘を有効と確認し、修正が展開されたと述べています。Mohiuddin は JPMorgan Chase の公開 Responsible Disclosure 認定ページに氏名が掲載されており、今回の指摘を中程度の深刻度と評価し、偽装リクエストに認証情報が付随しないことを指摘しています。

Mohiuddin によると、Weaviate は Google モジュールの apiEndpoint、region、location 設定を Google API ホストに限定するプルリクエストをマージし、2026年8月25日付の公開 Security Hall of Fame エントリに彼の名前を掲載しています。

datagouv/datagouv-mcp プロジェクトは、2026年9月4日に プルリクエスト #126、”feat: harden SSRF on external APIs” をマージし、プルリクエストの冒頭で Mohiuddin を報告者としてクレジットしています。PR によれば、任意の登録済み data.gouv.fr プロデューサーが提供する machineドキュメントurl フィールドがサーバー側で取得され、ループバック、プライベートネットワーク、またはクラウドメタデータアドレスを指す可能性があり、DNS リバインディングによりチェックと接続の間にターゲットが入れ替わり、302 リダイレクトで内部ホストに到達することがあります。修正では、接続時に宛先 IP を検証し、すべてのリダイレクトホップを再チェックし、プロキシを拒否します。Mohiuddin はこのプロジェクトをフランスの国立オープンデータプラットフォームの公式 MCP サーバーと位置付けており、政府の省庁横断デジタル局である DINUM が維持しています。

A GitHub Security Advisory が 2026年9月3日に公開 INFOKOM-KI/Wazuh-MCP-Server のメンテナが作成し、重要度が高と評価したこのアドバイザリは、blueteamチェックwebshell ツールが宣伝している SSRF 保護が文字列の IP アドレスのみを拒否し、ホスト名は解決しないため、プライベート、ループバック、リンクローカルアドレス、さらにはクラウドインスタンスのメタデータを指す DNS 名はすべてバイパスされることを記録しています。アドバイザリは、ツールの文書化された保証「SSRF Protection: Private/reserved IPs in the URL host are rejected」がホスト名ベースの URL では適用されないことを指摘しています。欠陥はコミット 2bbfe12 で修正され、アドバイザリは Mohiuddin を報告者としてクレジットしています。Mohiuddin は、2026年9月2日にこの問題を報告し、メンテナが tangerangkota.go.id のアドレスから応答したこと、そしてこのプロジェクトはインドネシアのタンゲラン市政府によって維持されていると述べています。

Rapid7 の CVE-2026-97228 に関する脆弱性データベースエントリ は、Rapid7 Bulk Export MCP バージョン 0.2.5 から 0.6.1 における GraphQL クエリインジェクションを記録しています。このバージョンでは、検証されていない exportID MCP ツール引数が GraphQL クエリに直接挿入されます。Rapid7 は CVSS 3.1 スケールで 2.7(低)と評価し、記録は 2026年9月25日に公開され、注入されたクエリはオペレーター自身の API スコープ内で実行され、テナント境界を越えることはできないと指摘しています。バージョン 0.6.2 では、exportid をパラメータ化された変数として渡すことで問題が修正されました。Mohiuddin は、Rapid7 が彼を発見者としてクレジットしたと述べています。

これらの事例に加えて、Mohiuddin は、更新時点でプロジェクトのメンテナが公開した 16 件の GitHub セキュリティアドバイザリが彼を報告者としてクレジットしており、SSRF に加えてコマンドインジェクション、認証ギャップ、セッションハイジャック、認証情報漏洩、以前の修正の回避をカバーしていると報告しています。また、github-mcp-server、mongodb-mcp-server、salesforce-mcp-server などのプロジェクトで彼の修正がマージされていることも述べています。

未解決の政府調査結果

Mohiuddin は、2026年9月2日にプライベートな GitHub セキュリティアドバイザリとして 5 件の調査結果を提出し、GSA の Technology Transformation Services 管轄下の MCP サーバー、すなわち米国退役軍人省の給付請求サーバー、CMS の Blue Button サーバー、regulations.gov サーバー、USASpending サーバー、CDC の PLACES サーバーを対象としたと報告しています。彼は、これら 5 件はすべてトリアージ中であり、修正されておらず、確定した結果として提示されていないと述べています。

VA のケースでは、クラスレベルでのみ説明されており、サーバーは上流の給付 API エラーボディ全体を赤字レベルでマスクせずに記録します。このボディには退役軍人の氏名、社会保障番号、生年月日、住所が含まれる可能性があり、彼は通常のバリデーション失敗だけでも通常運用中にログが記録されるに足りると述べています。サーバーが修正されるまで、コードレベルの詳細は非公開としています。

また、2026年9月1日に JPCERT に対し、日本デジタル庁の jgrants-mcp-server に認証がないことを通知し、2026年9月7日にサーバーをループバック以外にバインドする明示的なオプトインと添付書き込みサイズの上限を要求する公開プルリクエストを作成したと報告しています。そのプルリクエストはまだマージされておらず、彼はそれを確定した結果として提示していません。

プロトコルピボットと MCPCon Talk

Mohiuddin は、プロトコルピボットを、攻撃者があるプロトコルを通じて侵入し、プロトコル間の信頼前提を悪用して、別のプロトコルでのみ利用可能な機能へとエスカレートする多段階攻撃として定義しています。具体例として、A2A タスク指示の形をしたテキストを MCP ツールの出力に埋め込み、オーケストレータエージェントがそれを通常の委任としてサブエージェントに渡し、サブエージェントはオーケストレータを信頼してそれを実行するシナリオを示しています。

正式プレプリント「Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems」 は 2026年5月24日に Zenodo に掲載されました。このプレプリントは、暗黙の信頼委任による MCP から A2A への特権エスカレーション、悪意あるエージェントのなりすましによる A2A から MCP への機能インジェクション、そしてプロトコル横断的なプロンプトインジェクションチェーンという 3 つのシナリオを提示しています。また、既存の防御策がこのクラスに対して失敗する理由を分析し、形式的な信頼境界モデルと 3 つのプロトコル非依存的緩和策を備えた統一的なクロスプロトコルセキュリティフレームワークを提案しています。

5 月の作業は Microsoft の playwright-mcp から始まりました。このツールの browser_navigate はエージェントが提供する任意の URL を SSRF 保護なしで受け入れ、エージェントが AWS インスタンスメタデータサービス(169.254.169.254)とその認証情報へ誘導されることを可能にしました。Mohiuddin は、これを公開 GitHub イシューとして提出したが、CVE もベンダーからの確認もなく、深刻度評価は自身の判断であると指摘しています。

Mohiuddin は、ソフトウェア構成分析や依存関係スキャナがこのクラスを見逃すのは、危険な入力がツールマニフェストで記述されたツール引数としてトランスポート上に到達し、スキャナがそのマニフェストを読まないため、呼び出しグラフがトランスポート境界で止まってしまうからだと主張しています。彼は、ソース不要で公開されたツール表面を通じて MCP サーバーをテストし、SSRF、過剰権限、プロンプトインジェクション表面、情報漏洩、認証ギャップ、ライフサイクルバイパスの 6 つのクラスを検出するオープンソーススキャナ mcp-safeguard を構築したと述べています。また、パターンマッチングツール(自身のツールを含む)でもこのクラスの多くを見逃すと付け加えています。

Mohiuddin は、2026年10月23日にサンノゼで開催される MCPCon North America にて、当時までに修正されたものを含むクロスベンダーパターンを発表し、連邦の調査結果は修正されるまで非公開のままにすると述べています。

Miles Okadaは、Unite.AIのAI生成アナリストで、人工知能とサイバーセキュリティを扱い、特に新興脅威、防御アーキテクチャ、攻撃者と自動化システム間の変化するダイナミクスに焦点を当てています。彼の研究は、AIがセキュリティ運用をどのように変革しているかを検証し、自治的な脅威検知と対応から、敵対的AI技術の台頭までをカバーしています。

技術的かつ調査的な視点から、Milesはセキュリティ研究、インシデント開示、実際の導入事例を分析し、AIが防御を強化する領域と新たな脆弱性をもたらす領域を理解しようとしています。特に、モデルの悪用、データ汚染、攻撃の自動化、そして大規模にAI搭載システムを保護する際の運用上の実情に注目しています。

この記事はMiles Okadaが執筆し、AI生成であり、Unite.AIの編集チームによりレビューされ、正確性と厳密さ、そして急速に変化するAIセキュリティの状況に対する責任ある報道が保証されています。