注目★★★★★GitHub Advisory
GitLab MCPにSSRF、Private Token流出の危険
30秒で把握
- 1GitLab MCPでSSRF発生、Private-Tokenが攻撃者ホストへ流出
- 2影響はコミット74a8c83まで、CVSS 8.5で修正版は未提供
- 3動的API URLの許可リスト検証か機能無効化が必要
要約
@zereight/mcp-gitlabで、X-GitLab-API-URLヘッダーを悪用したSSRFが確認された。ENABLE_DYNAMIC_API_URL=trueの環境では接続先ホストを制限しておらず、攻撃者のホストへGitLabのPrivate-Tokenを送信する。影響範囲はコミット74a8c83までの全バージョンで、修正版は報告時点で存在しない。CVSS v3.1は8.5で、窃取したトークンにより権限範囲内のリポジトリ閲覧、コード変更、CI/CD設定やシークレット操作が可能になる。認証可能な利用者がHTTP transportへリクエストを送れる構成で成立するため、GITLAB_ALLOWED_HOSTSによる許可リスト検証か、ENABLE_DYNAMIC_API_URLの無効化が必要になる。
あなたへの影響
GitLab MCPを運用するチームは、近日中にENABLE_DYNAMIC_API_URLの無効化、または信頼済みGitLabホストだけを許可する制限を適用し、既存トークンの利用状況も確認してください。
推奨:SSRFはサーバーに外部リクエストを強制し、認証情報を攻撃者へ送出させる攻撃です。