注目★★★★★GitHub Advisory
mcp-gitlab に認証なし任意ファイル読み取り、PAT窃取でGitLab乗っ取り
30秒で把握
- 1mcp-gitlab の SSE=true で全 MCP tool が認証なし実行可能
- 2upload_markdown が任意ファイルを読み取り PAT をGitLabへ送信
- 3Docker既定構成でPAT窃取からGitLabアカウント完全乗っ取り
要約
@zereight/mcp-gitlab は、SSE=true の構成で認証なしに全 MCP tool を実行できる脆弱性を持つ。upload_markdown の未検証 file_path により、攻撃者はサーバー上の任意ファイルを読み取り、GitLab プロジェクトへアップロードできる。Docker の既定構成では /proc/self/environ から GITLAB_PERSONAL_ACCESS_TOKEN を窃取し、GitLab アカウントを完全に乗っ取れる。影響にはリポジトリ、CI/CD シークレット、変数、デプロイキー、プロジェクト設定へのアクセスが含まれ、管理者権限の PAT なら管理機能も侵害される。
あなたへの影響
mcp-gitlab を Docker または SSE=true で運用するチームは、直ちに公開ポートを遮断し、PAT を revoke・rotate したうえで環境変数と GitLab の監査ログを確認してください。
推奨:認証なしの SSE と任意ファイル読み取りが連鎖すると、PAT の窃取と権限範囲全体の侵害につながり得ます。