AIの安全性と統治を象徴する青い保護構造の抽象ビジュアル
NAW / GOVERNANCE 07

IMAGE: AI生成ビジュアル

GOVERNANCE / Governance

「Protocol Pivoting」— MCPサーバーのSSRF構造欠陥、Google・JPMorgan・Weaviate・仏政府機関で相次ぎ確定

独立研究者Syed Anas Mohiuddin氏が10月に更新した開示報告によると、Model Context ProtocolサーバーのSSRF(サーバーサイドリクエストフォージェリ)は単発の実装ミスではなく構造的な欠陥で、Google(CVE-2026-14540、CVSS 8.0)、JPMorgan Chase、Weaviate、フランス政府DINUM、インドネシア地方政府で各組織のセキュリティチームが確認・修正済みだという。

独立セキュリティ研究者のSyed Anas Mohiuddin氏は、Model Context Protocol(MCP)サーバーに共通するサーバーサイドリクエストフォージェリ(SSRF)の問題を「Protocol Pivoting」と名付け、2026年5月の初報に続く更新報告を10月に公開した。主張の核心は、これが個別の実装ミスではなく「MCP境界を越える値を信頼してしまう」という構造的な欠陥だという点にある。5月時点では実例1件と仮説だったが、その後、コードも運営主体も共有しない5組織のセキュリティチームが相次いで同じ欠陥を確認・修正し、仮説が検証されたとしている。以下は研究者の開示ページとNVDのCVE記録の記載範囲で整理する。

確定した5件 — Google、JPMorgan、Weaviate、仏政府、インドネシア地方政府

  • Google(CVE-2026-14540): MCP Toolbox for Databases(googleapis/mcp-toolbox)の汎用HTTPソース/ツール部品にSSRF脆弱性。HTTPクライアントがリダイレクト制限ポリシーなし・宛先IP検証なしで初期化されており、細工したパスパラメータで内部エンドポイントへリダイレクト追従させられた。CVEは7月3日予約・7月31日公開、CVSS 4.0基本値8.0(HIGH)、対象は0.3.0〜1.4.0。NVDの記録で確認できる。修正PR #3448は接続時の解決アドレス検査(DNSリバインディング対策)、IP許可・拒否リスト、起動時の unsafe なベースURL拒否を含む
  • JPMorgan Chase: オープンソースの決済関連リポジトリ内の文書検索MCPサーバーで、2つの取得ツールのうち片方(related())だけが呼び出し元指定のURLを無制限にサーバー側取得していた。分岐元AWSプロジェクトとの差分比較で見つけたもので、同社のResponsible Disclosureチームが有効と確認し修正は展開済み。偽造リクエストに認証情報は付随しないため深刻度はmedium。研究者の氏名が同社の謝辞ページに掲載されているという
  • Weaviate: GoogleモジュールのapiEndpoint・region・locationをGoogle APIホストに制限する修正PR #12961をマージ。研究者の氏名入りで同社のSecurity Hall of Fame(2026年8月25日付)に掲載された
  • フランス政府DINUM: 政府間デジタル局が運営する国立オープンデータ基盤向け公式MCPサーバーで、データ提供者指定のURL項目のサーバー側取得がDNSリバインディング等に開いていた。「Reported by Syed Anas Mohiuddin」で始まるSSRF強化PR #126が9月4日にマージされた
  • インドネシアTangerang市政府: Wazuh向けMCPサーバーのSSRF対策がリテラルIPの拒否のみでホスト名解決をしていなかった。9月2日の報告に対し翌3日に修正コミットとGitHub勧告GHSA-pw2j-pj4h-f5vg(high)が公開され、報告者としてクレジットされた
  • Rapid7(関連・軽微): Bulk Export MCPサーバーでエクスポート識別子がGraphQLクエリに無害化なく渡されていた。CVE-2026-97228(CVSS 2.7・Low)が公開され発見者としてクレジット。SSRFではなく深刻でもないが、同じ根本原因(MCP境界を越える値の無検証)として報告に含めている

問題の構造 — エージェントが運ぶ「信頼できない入力」をサーバーが信頼する

  • 第一の破綻(SSRF): MCPサーバーが公開するツールの引数にはURL・パス・エンドポイントが含まれ、検証なく外部リクエストを組み立てると、サーバーのネットワーク主体の通信先をエージェント側が決められる。エージェントは信頼できない文書を読み指示に従うため、実質的に攻撃者の文面がサーバーへの到達経路になる
  • 第二の破綻(上流データの無害化なし記録): 上流APIの応答全体を無編集で中央ログに書き出す実装。攻撃がなくても通常のエラー応答に個人情報等が含まれていれば漏えいに直結する
  • 広がり: 研究者によると、自身を報告者とする16件のGitHubセキュリティ勧告が各保守者から公開されており、SSRF以外にもコマンドインジェクション、認証欠落、セッションハイジャック、認証情報漏えい、過去修正の迂回が含まれる。各勧告は公開リンクで確認可能だとしている

未確定の案件 — 連邦政府5件と日本デジタル庁関連は「対応中」として区別

  • 米連邦政府向け5件: GSA技術変革サービス配下のVA給付請求、CMS Blue Button、regulations.gov、USASpending、CDC PLACES向けMCPサーバーに9月2日に非公開勧告で報告し、報告者クレジットは付いたが、いずれもトリアージ中で未修正。研究者自身が「確定した成果として提示しない」と明言している。本記事でも確定事実として扱わない
  • 日本デジタル庁関連: digital-go-jp/jgrants-mcp-serverに認証がないとして9月1日にJPCERTへ報告、9月7日にループバック外バインドの明示オプトイン化等を求めるPR #6を公開したが未マージ。これも未確定であり、確定した脆弱性として引用しないよう注意が必要だ
  • 初報の位置づけ: 5月の起点はMicrosoftのplaywright-mcpの公開issue #1626で、ベンダー確定・CVEなし・深刻度は研究者自身の評価と明示されている。今回の価値は、その後のベンダー確定事例の積み重ねにある

出典