つみかさね

【セキュリティ日報】mcp-atlassianの認証バイパスほかCritical脆弱性多数

2026-09-24データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
mcp-atlassian HTTPトランスポートの認証バイパス
CVE-2026-77244
mcp-atlassian 0.22.0以降へアップデート
high対応必須
OpenBao リカバリーモードのトークン漏えい
CVE-2026-63132
OpenBaoの修正版へアップデート
high対応必須
plone.app.portlets TALESインジェクションによるRCE
CVE-2026-57149
5.0.8 / 6.0.4 / 7.0.2以降へアップデート
high対応必須
Moquette MQTTブローカー パターンACLのワイルドカード注入
CVE-2026-85724
moquette-broker 0.18.1以降へアップデート
high対応必須
Home Assistant 統計グラフカードのXSS
CVE-2026-91130
Home Assistant 2026.7.0以降へアップデート
high推奨
KubeEdge NodeUpgradeJob のコマンドインジェクション(RCE)
CVE-2026-62371
KubeEdge 1.21.2 / 1.22.2 / 1.23.1以降へアップデート
high推奨
GitPython 不正な .gitmodules による任意ファイル読み取り
CVE-2026-78675
GitPython 3.1.59以降へアップデート
high推奨
Spree ストアAPIのアクセス制御不備(IDOR)
CVE-2026-94462
spree_api 5.4.4 / 5.5.4以降へアップデート
high推奨
Go protojson の無限ループ(DoS)
CVE-2024-24786
google.golang.org/protobuf を修正版へアップデート
high推奨
Diffie-Hellman鍵共有のリソース枯渇(D(HE)at)
CVE-2002-20001
不要なDHE無効化またはベンダー緩和策の適用
CVEGHSA脆弱性MCPKubeEdgeOpenBaoNuxt

本日はNVDの更新の多くが過去CVEの再公開で占められた一方、GitHub Advisory Database(GHSA)で2026年の新規脆弱性が591件更新され、うちCriticalが89件、Highが232件と多めでした。特に注目すべきは、AI連携で急速に普及している mcp-atlassian(MCPサーバ)のHTTPトランスポートにおけるCritical認証バイパス(CVE-2026-77244)と、CNCFプロジェクト KubeEdge のエッジノードに対するリモートコード実行(CVE-2026-62371 ほか)です。OSSサプライチェーン・ミドルウェア系の修正が中心のため、依存パッケージの棚卸しから優先的な確認を推奨します。

本日の概要

指標数値
GHSA 新規Advisory(2026年公開分)591件
Critical89件
High232件
Moderate210件
Low34件
影響エコシステムPyPI, Go, npm, NuGet, Maven, RubyGems

注: 本日のNVD更新(分析対象200件)は過去CVEの再公開・再スコアリングが大半で、CVSS付きのCriticalは2件、Highは10件でした。上記テーブルは、より鮮度の高いGHSAの2026年新規Advisory分を集計したものです。GHSA由来の項目はGitHubの深刻度区分(CRITICAL/HIGH)で示し、確定したCVSS数値がある項目のみ数値を併記しています。

Critical / High 脆弱性の詳細

CVE-2026-77244 mcp-atlassian HTTPトランスポートの認証バイパス

  • 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-wrhw-j3f9-8vc6)
  • 影響: mcp-atlassian 0.22.0 未満
  • 概要: HTTPトランスポートのトークン検証(AtlassianOpaqueTokenVerifier)が、空でないトークンをすべて有効として受け入れてしまうため、本来認証で保護されるべきMCPエンドポイントに認証されていない状態でアクセスできる可能性があります。AIエージェント経由でJira/Confluenceを操作する構成では影響が広がります。加えて、パストラバーサル修正が不完全で作業ディレクトリ内モジュールの上書きからRCEに至り得る問題(CVE-2026-77271、HIGH)、多数のSSRF・任意ファイル読み取り系(CVE-2026-77255 ほか)も同時に公開されています。
  • 対策: mcp-atlassian 0.22.0 以降へアップデートしてください。ネットワークに露出したMCPサーバは、到達範囲を最小化することも併せて推奨します。

CVE-2026-63132 OpenBao リカバリーモードのトークン漏えい(タイミング攻撃)

  • 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-34fc-gh42-pj53)
  • 影響: OpenBao の修正版より前のバージョン(Go モジュール)
  • 概要: HashiCorp Vault のフォークである OpenBao のリカバリーモードにおいて、トークン比較がタイミング攻撃に対して脆弱で、リカバリートークンが漏えいする可能性があります。加えて、テンプレートポリシーのワイルドカード文字を悪用した権限昇格(CVE-2026-71543、HIGH)も公開されています。シークレット管理基盤であるため、影響範囲は広くなり得ます。
  • 対策: OpenBao の修正版へアップデートしてください。リカバリーモードの利用条件と運用手順の見直しも推奨します。

CVE-2026-57149 plone.app.portlets TALESインジェクションによるRCE

  • 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-rr49-f9g6-c9r5)
  • 影響: plone.app.portlets 5.0.8 未満 / 6.0.4 未満 / 7.0.2 未満
  • 概要: Plone のポートレット機能で、TALES式のインジェクションを介したリモートコード実行につながる可能性があります。CMSとして公開環境で利用されることが多く、権限設定次第で影響が大きくなります。
  • 対策: 利用中のリリースラインに応じて 5.0.8 / 6.0.4 / 7.0.2 以降へアップデートしてください。

CVE-2026-85724 Moquette MQTTブローカー パターンACLのワイルドカード注入

  • 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-5f42-97gr-vfhq)
  • 影響: io.moquette:moquette-broker 0.18.1 未満(Maven)
  • 概要: MQTTブローカー Moquette のパターンACLにワイルドカード注入があり、テナントを跨いだ認可バイパスが成立し得ます。あわせて、認証なしで到達可能なDoS、Willメッセージの認可バイパス、セッションを跨いだ永続データ破損の複数問題が報告されています。IoT/メッセージング基盤で利用している場合は注意が必要です。
  • 対策: moquette-broker 0.18.1 以降へアップデートしてください。

CVE-2026-91130 Home Assistant 統計グラフカードのXSS

  • 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-wx4m-69m9-gx3m)
  • 影響: homeassistant 2026.7.0 未満
  • 概要: Home Assistant のStatistics Graph Cardにクロスサイトスクリプティング(XSS)があり、ダッシュボードを閲覧した利用者のブラウザ上で任意のスクリプトが実行される可能性があります。スマートホーム基盤として認証情報や機器制御に紐づくため、影響を軽視できません。
  • 対策: Home Assistant 2026.7.0 以降へアップデートしてください。

CVE-2026-62371 KubeEdge NodeUpgradeJob のコマンドインジェクション(RCE)

  • 深刻度: HIGH(GitHub Advisory 評価 / GHSA-5jpj-293f-rhvj)
  • 影響: github.com/kubeedge/kubeedge 1.21.2 未満 / 1.22.2 未満 / 1.23.1 未満(Go)
  • 概要: エッジコンピューティング基盤 KubeEdge の v1alpha2 API を介した NodeUpgradeJob にコマンドインジェクションがあり、エッジノード上でのリモートコード実行につながる可能性があります。同系統として ConfigUpdateJob 経由のシェルインジェクション(CVE-2026-62182)、Windows エッジノードでのパストラバーサルによる任意ファイル書き込み(CVE-2026-62369)も公開されています。
  • 対策: KubeEdge 1.21.2 / 1.22.2 / 1.23.1 以降へアップデートしてください。エッジノードの管理APIへのアクセス制御も見直してください。

CVE-2026-78675 GitPython 不正な .gitmodules による任意ファイル読み取り

  • 深刻度: HIGH(GitHub Advisory 評価 / GHSA-7833-fr7j-v32q)
  • 影響: GitPython 3.1.59 未満(PyPI)
  • 概要: SubmoduleConfigParser が merge_includes を無効化しないため、信頼できない .gitmodules の [include] ディレクティブを介してローカルの任意ファイル内容が開示される可能性があります。外部リポジトリを解析するCI/自動化基盤で影響が想定されます。
  • 対策: GitPython 3.1.59 以降へアップデートしてください。信頼できないリポジトリの解析には特に注意してください。

CVE-2026-94462 Spree ストアAPIのアクセス制御不備(IDOR)

  • 深刻度: HIGH(GitHub Advisory 評価 / GHSA-4825-p4xm-pcf2)
  • 影響: spree_api 5.4.4 未満 / 5.5.4 未満(RubyGems)
  • 概要: ECプラットフォーム Spree の PATCH /api/v3/store/carts/:id/associate にアクセス制御不備(IDOR)があり、他ユーザーのカートに不正に関連付け操作を行える可能性があります。
  • 対策: spree_api 5.4.4 / 5.5.4 以降へアップデートしてください。

CVE-2026-56326 Nuxt navigateTo / reloadNuxtApp のURL処理不備

  • CVSS: 6.0(MEDIUM / ベクトル CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
  • 影響: Nuxt 3.21.7 未満、Nuxt 4.4.7 未満(npm)
  • 概要: navigateTo と reloadNuxtApp のURL処理に弱点があり、SSRでのオープンリダイレクト、open オプション経由のクライアントサイドスクリプト実行、reloadNuxtApp におけるプロトコル相対URLによるバイパスが発生し得ます。フロントエンドの誘導型攻撃(フィッシング等)に悪用される可能性があります。
  • 対策: Nuxt 3.21.7 / 4.4.7 以降へアップデートしてください。

CVE-2024-24786 Go protojson の無限ループ(DoS)

  • CVSS: 7.5(HIGH)
  • 影響: google.golang.org/protobuf の修正版より前(protojson.Unmarshal 利用時)
  • 概要: protojson.Unmarshal が特定の不正なJSONを処理する際に無限ループに陥る可能性があります。google.protobuf.Any を含むメッセージへのアンマーシャル時や DiscardUnknown オプション設定時に発生し得ます。Go製サービスで広く利用されるライブラリのため、本日NVD再公開分の中では影響が広い項目です。
  • 対策: google.golang.org/protobuf を修正版へアップデートしてください。

CVE-2002-20001 Diffie-Hellman鍵共有のリソース枯渇(D(HE)at)

  • CVSS: 7.5(HIGH / CWE-400)
  • 影響: DHE鍵交換を有効化した多くのTLS/SSHサーバ実装
  • 概要: いわゆる D(HE)at 攻撃。クライアント側から公開鍵ではない任意の値を送ることで、サーバ側に高コストなDHEモジュラー冪乗計算を強制し、少ないリソースでリソース枯渇(DoS)を引き起こせます。本日、関連ベンダーのアドバイザリ更新に伴い再掲されています。
  • 対策: 不要なDHE鍵交換の無効化、または各ベンダーの緩和策の適用を検討してください。

エコシステム別サマリー

本日のGHSA新規Advisory(2026年公開分)で影響パッケージが多かったエコシステムは以下の通りです。

  • PyPI: mcp-atlassian の脆弱性クラスタ、plone.app.portlets(RCE)、Home Assistant(XSS)、GitPython(ファイル読み取り)、lightrag-hku など
  • Go: KubeEdge(RCE)、OpenBao(トークン漏えい/権限昇格)、Traefik など
  • npm: Nuxt(URL処理不備)、Unleash(IDOR)など
  • NuGet / Maven / RubyGems: MPXJ(XXE、複数エコシステム横断)、Moquette(MQTT ACL)、Spree(IDOR)など

OSVの監視対象では Nuxt(CVE-2026-56326)が該当しました。

JVN 日本語情報

本日のMyJVN(JVN iPedia)には、該当する脆弱性対策情報はありませんでした。

まとめ

本日はNVD側が過去CVEの再公開中心だった一方、GHSAでは2026年新規のOSSサプライチェーン系脆弱性が多数更新されました。優先度が高いのは、AI連携で普及するmcp-atlassianのCritical認証バイパスと、KubeEdgeのエッジノードRCEです。いずれも修正版が提供されているため、依存パッケージ(PyPI / Go / npm)の棚卸しを行い、影響バージョンを使用している場合はアップデートを検討してください。シークレット管理(OpenBao)やCMS(Plone)、メッセージング基盤(Moquette)など、権限・認可に関わる基盤コンポーネントの修正が目立つ点も本日の特徴です。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。