注目★★★★★GitHub Advisory
MCP transport に DNS rebinding、Host/Origin 検証欠如
30秒で把握
- 1@zereight/mcp-gitlab 2.1.18 が Host/Origin 検証なしで MCP 初期化を受理
- 2DNS rebinding でローカル listener 到達、トークン付き GitLab API 実行が成立
- 3SDK の DNS rebinding 保護と /mcp 前段の allowlist 追加が必要
要約
@zereight/mcp-gitlab 2.1.18 は Streamable HTTP MCP endpoint で Host と Origin の許可リストを適用せず、DNS rebinding により攻撃者の Web ページからローカル listener の初期化処理へ到達される。CVE-2026-61568 は CWE-350 に分類され、デフォルトの loopback binding だけではブラウザー経由の境界を防げない。REMOTE_AUTHORIZATION=true では未認証の tools/list と GitLab API 呼び出しを拒否するが、トークン付き通信ではツール検出や GitLab API 実行が成立し、CI/CD 変数などのデータを返せる。StreamableHTTPServerTransport の DNS rebinding 保護を有効化し、Host/Origin 検証を /mcp より前に追加する必要がある。
あなたへの影響
該当パッケージを利用する日本の開発チームは、近日中に 2.1.18 の利用状況を確認し、Host/Origin allowlist と SDK の DNS rebinding 保護を適用してください。
推奨:認証はブラウザー起点のアクセス制御を代替しないため、既存セッションやトークンの扱いも確認が必要です。