Asayomu Tech
注目★★★★GitHub Advisory

mcp-gitlab に認証なし任意ファイル読み取り、PAT窃取でGitLab乗っ取り

30秒で把握

  • 1mcp-gitlab の SSE=true で全 MCP tool が認証なし実行可能
  • 2upload_markdown が任意ファイルを読み取り PAT をGitLabへ送信
  • 3Docker既定構成でPAT窃取からGitLabアカウント完全乗っ取り

要約

@zereight/mcp-gitlab は、SSE=true の構成で認証なしに全 MCP tool を実行できる脆弱性を持つ。upload_markdown の未検証 file_path により、攻撃者はサーバー上の任意ファイルを読み取り、GitLab プロジェクトへアップロードできる。Docker の既定構成では /proc/self/environ から GITLAB_PERSONAL_ACCESS_TOKEN を窃取し、GitLab アカウントを完全に乗っ取れる。影響にはリポジトリ、CI/CD シークレット、変数、デプロイキー、プロジェクト設定へのアクセスが含まれ、管理者権限の PAT なら管理機能も侵害される。

あなたへの影響

mcp-gitlab を Docker または SSE=true で運用するチームは、直ちに公開ポートを遮断し、PAT を revoke・rotate したうえで環境変数と GitLab の監査ログを確認してください。

推奨:認証なしの SSE と任意ファイル読み取りが連鎖すると、PAT の窃取と権限範囲全体の侵害につながり得ます。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。