CVE-2025-49596MCP Inspectorのproxy経由でブラウザーからリモートコード実行が可能に
0.14.1より前のMCP Inspectorは、認証なしのローカルproxyを起動しており、Webページからアクセスできました。これにより開発者のマシン上でコードが実行されるおそれがありました。CVSS 9.4。
何が起きたか
MCP Inspectorは、開発者がMCP serverのテストやデバッグに使うツールです。0.14.1より前のバージョンは、認証なしでリクエストを受け付けるローカルproxyを起動していました。開発者のブラウザーで開いたWebページからそのproxyにアクセスし、マシン上でコードを実行できました。
この脆弱性はCVE-2025-49596として追跡されており、CVSSスコアは9.4です。影響を受けない最初のリリースはバージョン0.14.1です。
なぜ成功したか
ローカルの開発者ツールは、localhostで待ち受けていれば安全だと想定しがちです。しかし、ブラウザーもlocalhost上で動作し、読み込んだページからローカルのポートにリクエストを送信できます。そのため、認証のないローカルサービスはWeb経由でアクセスされる可能性があります。
対策
- MCP Inspectorを0.14.1以降にアップデートしてください。
- loopbackで待ち受けている場合も含め、すべてのローカルプロキシとデバッグサーバーでトークンを必須にしてください。
- 使用していないときはInspectorを停止してください。
- 不明なMCPサーバーは、認証情報を一切含まないコンテナまたはVM内でテストしてください。
コントロールプレーンをインターネットに公開しないコードとツールの実行をサンドボックス化する