注目★★★★★GitHub Advisory
MCP GitLab 2.1.28、認証 bypass とDoSの5欠陥
30秒で把握
- 1MCP GitLab 2.1.28で安全制御を破る5件の欠陥を確認
- 2execute_graphqlがread-onlyと許可プロジェクト制限を回避
- 3未認証transportと最大1000セッションのDoSが成立
要約
@zereight/mcp-gitlab 2.1.28で、LLMエージェント向けの安全制御を破る5件の欠陥が確認された。execute_graphqlはGraphQL記法の抜けによりread-onlyモードを回避し、GITLAB_ALLOWED_PROJECT_IDSの制限も受けず、権限内の任意プロジェクトへ書き込みを実行できる。CookieやOAuth利用時のStreamable HTTP、既定のSSEは認証なしで到達でき、DNS rebinding経由でGitLab資格情報を悪用される可能性がある。さらに、検証しないトークンで最大1000セッションを埋めるDoSと、CIログをプロンプトインジェクションへ利用できる問題もある。
あなたへの影響
MCP GitLab 2.1.28を運用するチームは、影響するtransportを外部公開せず、認証・許可プロジェクト・セッション制限を確認したうえで、修正版または無効化を近日中に検討すべきです。
推奨:read-onlyはGraphQLの操作種別を厳密に検証するまで、書き込み防止策として信頼できない可能性があります。