dotsagent.io
言語:日本語
CVE-2025-49596

MCP Inspectorのproxy経由でブラウザーからリモートコード実行が可能に

0.14.1より前のMCP Inspectorは、認証なしのローカルproxyを起動しており、Webページからアクセスできました。これにより開発者のマシン上でコードが実行されるおそれがありました。CVSS 9.4。

何が起きたか

MCP Inspectorは、開発者がMCP serverのテストやデバッグに使うツールです。0.14.1より前のバージョンは、認証なしでリクエストを受け付けるローカルproxyを起動していました。開発者のブラウザーで開いたWebページからそのproxyにアクセスし、マシン上でコードを実行できました。

この脆弱性はCVE-2025-49596として追跡されており、CVSSスコアは9.4です。影響を受けない最初のリリースはバージョン0.14.1です。

なぜ成功したか

ローカルの開発者ツールは、localhostで待ち受けていれば安全だと想定しがちです。しかし、ブラウザーもlocalhost上で動作し、読み込んだページからローカルのポートにリクエストを送信できます。そのため、認証のないローカルサービスはWeb経由でアクセスされる可能性があります。

対策

  • MCP Inspectorを0.14.1以降にアップデートしてください。
  • loopbackで待ち受けている場合も含め、すべてのローカルプロキシとデバッグサーバーでトークンを必須にしてください。
  • 使用していないときはInspectorを停止してください。
  • 不明なMCPサーバーは、認証情報を一切含まないコンテナまたはVM内でテストしてください。

コントロールプレーンをインターネットに公開しないコードとツールの実行をサンドボックス化する

セキュリティチェックリストを確認する →

出典

  1. nvd.nist.gov/vuln/detail/CVE-2025-49596