つみかさね

CVE-2026-7644

High(7.3)

CVE-2026-7644 — NextChat MCP サーバー追加における認可不備

公開日: 2026-05-03データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
NextChatChatGPTNextWeb<= 2.16.1

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1NextChatでMCP機能を使用しているか確認する
  2. 2MCP機能を使用していない場合は無効化する
  3. 3公開ネットワークに露出している場合は認証プロキシの背後に配置する
  4. 4修正版がリリースされ次第アップデートする

影響対象

NextChat利用者セルフホストLLMフロントエンド運用者

補足

  • -修正版未リリースのため回避策での対応を推奨
CVENextChatChatGPTNextWebMCP認可不備

概要

ChatGPTNextWeb/NextChat(バージョン 2.16.1 以下)において、MCPサーバー追加機能(addMcpServer 関数)に不適切な認可の脆弱性が存在します。

app/mcp/actions.ts 内の addMcpServer 関数で適切な権限チェックが行われていないため、リモートの攻撃者がMCPサーバーの設定を不正に操作できる可能性があります。この脆弱性は公開済みであり、プロジェクトへの報告に対する応答がない状態です。

NextChatはセルフホスト型のChatGPTフロントエンドとして広く利用されており、MCP(Model Context Protocol)連携を有効にしている環境で影響を受けます。

CVSSベクトル

指標
CVSSスコア7.3
深刻度High
CWECWE-285 (不適切な認可)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
NextChatChatGPTNextWeb2.16.1 以下

修正バージョンと回避策

  • 本稿執筆時点で修正版は未リリースです
  • MCP機能を使用していない場合は無効化することで影響を回避できます
  • NextChatを公開ネットワークに露出させない(認証プロキシの背後に配置する)

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。