ライブラリに戻る
セキュリティとガバナンス

KEVリスト初のMCP CVEが連邦期限に到達:LiteLLMとデフォルトキーの金庫

最終更新:2026年9月15日

CVE-2026-59822は、アプリケーションと100以上のモデルプロバイダーの間でトラフィックをルーティングするオープンソースゲートウェイであるBerriAIのLiteLLMプロキシにおける認証バイパスであり、2026年9月16日にその連邦修復期限に到達しました。CISAは9月2日にこの脆弱性をKnown Exploited Vulnerabilitiesカタログに追加し、BOD 26-04の下で期限を本日に設定しました。これにより、国家の脆弱性管理当局によって活発に悪用されていると列挙された初のModel Context Protocol実装となりました(NVDThe Hacker News)。悪用は理論上のものではありません。Wizのハニーポットインフラは7月7日 — KEVリスティングの56日前 — にCVE-2026-59822が実世界で使用されているのを観測しました(Wiz)。しかもこのCVEは、これらのゲートウェイへの最も一般的な侵入経路ですらないのです。Wizの2026年2月、インターネット公開の3,074のLiteLLMインスタンスのスキャンは、LiteLLM自身のドキュメントに記載されたサンプルマスターキーsk-1234を受け入れる294件 — 9.6% — と、認証が一切設定されていない191件を発見しました(WizThe Hacker News)。

本記事は、次回の監査が自社ネットワーク上のLiteLLMインスタンスを発見する前に、エンジニアリング責任者またはプラットフォームリーダーが必要とする4つの事柄を扱います:バイパスが1リクエストでどう機能するか、マスターキーがなぜゲートウェイをクラウドクレデンシャルの金庫にするか、KEV期限が実際に何を要求するか、そして露出を閉じる6つの検証項目 — さらに、自社が所有するすべてのMCP認証ハンドラから禁じるべきコードパターンです。

主要ポイント

  • CVE-2026-59822はCISAのKEVリストに載った初のMCP固有CVEです — 2026年9月2日に追加、連邦修復期限は2026年9月16日、CVSS 8.8、1.84.0より前のすべてのLiteLLMバージョンに影響します。
  • Wizのハニーポットは2026年7月7日に悪用を観測 — KEVリスティングの56日前 — 1文字のBearerトークンが完全に認証されたMCPセッションを確立しました。
  • インターネット公開の3,074のLiteLLMゲートウェイのうち294(9.6%)が文書化されたサンプルマスターキーsk-1234または認証なしを受け入れます — このうち191はいかなるクレデンシャルも要求せず、Wizの2026年2月のShodanスキャンによるものです。
  • マスターキーはクラウドクレデンシャルの金庫です:正当な管理者(または鍵を握る攻撃者)はパススルールーティングを使ってAWSインスタンスメタデータを読み、IAMクレデンシャルを取り出せます。IMDSv2も止められません。プロキシがx-pass-接頭辞ヘッダーを転送するためです。
  • バイパスは単なるバグではなくコードパターンです:認証失敗を捕らえて空の認証オブジェクトに差し替える。ACM掲載の"Puppet"研究は、このconfused-deputyクラスがツール選択ハイジャック成功率90.89%に達し、MCP-ScanとMcpSafetyScannerには不可視のままであることを示しています。

24時間の時計、そしてバイパスが1リクエストで機能する仕組み

タイムラインが重要なのは、悪用がすべての段階で連邦の対応を先回りしたことを示すからです。Wizは2026年2月18日にこの脆弱性をLiteLLMメンテナに報告しました。修正は4月25日にLiteLLM 1.84.0として出荷されました。Wizのハニーポットは7月7日に実世界での悪用を記録しました。脆弱性は7月8日に公開されました。CISAは9月2日にKEVカタログへ追加し — 修復期限を14日後に設定しました(WizNVD)。

メカニズムはLiteLLMのMCPエンドポイントにおけるfail-openフォールバックです。このエンドポイントは2つの認証パターンをサポートします:LiteLLMネイティブキーと、上流のMCPサーバーへ渡されるOAuth2トークンです。Bearerトークンが401または403でLiteLLMキー検証に失敗したとき、ハンドラはトークンを上流へ転送するはずでした。代わりに、エラーを捕らえて空のUserAPIKeyAuth()オブジェクトを返します — その背後にアイデンティティのない認証済みセッションです(WizGitLabアドバイザリデータベース)。WizのデモンストレーションはAuthorization: Bearer *** — 1文字 — を使い、有効なmcp-session-id`付きのHTTP 200を受け取りました。

そのセッションが届けられる範囲は、完全にデプロイメント構成次第です。データベース照会ツールを接続したゲートウェイは攻撃者に照会アクセスを渡します。GitHub統合はリポジトリ読み取りとissue作成を渡します。ファイルシステムコネクタは読み書きアクセスを渡します。LiteLLMが文書化したallow_all_keysフラグ — 「低リスクユーティリティ」向けにLiteLLM自身が推奨しているもの — は、バイパスが作る空のクレデンシャルから、設定されたすべてのMCPサーバーが到達可能になります(Hive Security)。爆発半径はプロキシではありません。プロキシのMCPサーバーが触れるすべてのシステムです。

3つの障害、1つのゲートウェイ

Wizの研究は、前提条件の異なる4つの問題をLiteLLMから浮かび上がらせました — それらを単一の「マジックチェーン」に平準化することは、深刻度と対応の両方を誤ります(Wiz):

  1. CVE-2026-59822 — MCP認証バイパス。 認証不要、1リクエスト、1.84.0より前のバージョン。1.84.0で修正。
  2. CVE-2026-59821 — カスタムガードレール経由のrootレベルコード実行。 ガードレール登録エンドポイントは、管理者が送信したPythonを、UIのテストパスで適用されるサンドボックス(ビルトイン剥ぎ取り、禁止パターンチェック)なしでexec()に渡していました。Wizはプロキシコンテナ内でrootとして実行されるコードを観測しました。1.82.0-stableで修正。こちらは管理者アクセスが必要でした — しかし障害モード3と組み合わさると、実質的に事前認証になります。
  3. デフォルトまたは欠落した認証。 294/3,074のスキャン結果です。マスターキーが設定されていないとき、LiteLLMはすべての呼び出し元にPROXY_ADMINアクセスを与えていました — CVE-2026-59821とともに修正された、CVEなしの設計挙動です。
  4. クラウドメタデータへのパススルールーティング。 認証済み管理者は、パススルールートをAWSインスタンスメタデータサービスに向けて、プロキシのx-pass-接頭辞剥ぎ取り挙動を通じてIMDSv2セッショントークンヘッダーを転送できます。WizとLiteLLMはこれを意図された管理者挙動として分類しています — CVEなし、修正なし。しかし、デフォルトまたは漏洩したマスターキーが「信頼された管理者だけが鍵を持つ」という前提を消してしまえば、この「意図された」能力は、アプリケーション侵害からクラウドアカウント侵害への経路になります(CSA)。

複合がストーリーです。LiteLLMは、設定されたすべてのモデルプロバイダー — OpenAI、Anthropic、AWS Bedrock、Azure、Google Vertex AI — のAPIキーを保持し、調査されたクラウド環境の約3分の1がデプロイメントを実行しています(CSA)。CSAの研究ノートはマスターキー構成を「クラウドクレデンシャルの金庫」と呼びます。金庫はすでに一度空にされています。2026年8月に公開された侵害では、ゲートウェイホスト上でコード実行を得た攻撃者がコンテナの環境変数を読み、マスターキーとデータベース接続文字列を回収し、ゲートウェイの基盤PostgreSQLデータベースからレコードを直接コピーしました(CSA)。

パッチ適用済みインスタンスは安全なインスタンスではありません。1.84.0にパッチを当ててもsk-1234に応答し続けるゲートウェイは、デフォルトを知るすべての人 — READMEを読んだ人全員 — にとって侵害されています。

KEVリスティングが実際に要求すること

Known Exploited Vulnerabilitiesカタログは重大度ランキングではありません。拘束力のある時計を持つ、活発な悪用の認定です。BOD 26-04の下、連邦文官機関は期限までにベンダー緩和を適用するか製品の使用を中止しなければならず、機関はインターネット公開インスタンスを優先的に処理しなければなりません。本日到来する期限は連邦機関に直接適用されます — しかし、その効果はさらに広く及びます。増加数のサイバー保険契約とベンダーリスク質問票がKEVカタログを基線として参照しているからです(Tech Insider)。未パッチのCVE-2026-59822インスタンスは今や、連邦機関であるか否かにかかわらず、KEVリストを継承するコンプライアンス体制を持つあらゆる組織にとって監査指摘事項です。

このマイルストーンが重要なのはプロトコルにとってであり、製品だけのためではありません。CVE-2026-42271 — LiteLLMのテスト用エンドポイントへのコマンドインジェクション、より早いバッチでKEVに追加 — はMCP隣接でした。CVE-2026-59822はMCP固有です。悪用された面こそがMCP Streamable HTTPエンドポイントとその認証ハンドラなのです。連邦修復命令を伴う初のMCP脆弱性は、次のものがどこから来るかを示唆します。UltraViolet Cyberの脅威アドバイザリは2026年だけでMCP実装に対し40超のCVEが公開されたと数え(UltraViolet Cyber)、Bitsightのインターネットスキャンは認証なしで完全なツールインベントリを提供する約1,000の公開MCPサーバーを発見し(Bitsight)、Practical DevSecOpsは公開MCPサーバーの30〜82%が悪用可能な欠陥を抱えると測定しました(Practical DevSecOps)。初のKEVリスティングの背後にある露出スタックは外れ値ではありません。母集団です。

以下の図はインシデントを1分に圧縮します。連邦の対応を先回りしたタイムライン、1つのゲートウェイを共有する4つの障害モード、そして露出を閉じる6つの検証項目です。

MCPセキュリティ · KEVマイルストーン KEVリスト初のMCP CVE CVE-2026-59822 · LiteLLM MCPエンドポイント · 連邦期限2026年9月16日 パネル1 · 時計は対応より先に走った 2月18日 報告 Wiz → LiteLLM 4月25日 修正1.84.0 バイパスをパッチ 7月7日 悪用 Wizハニーポット、実世界 9月2日 KEV掲載 KEV初のMCP CVE 9月16日 期限 BOD 26-04 KEVリスティングの56日前に悪用を観測 — 連邦の時計は最後に動き出した CVSS 8.8 · 1.84.0で修正 · 1リクエスト:Authorization: Bearer *** → HTTP 200セッション パネル2 · 4つの障害、1つのゲートウェイ MCP認証バイパス CVE-2026-59822 fail-open OAuth2フォールバック 認証不要 · 1リクエスト 1.84.0で修正 KEV掲載 · 期限9月16日 ガードレールRCE CVE-2026-59821 サンドボックスなしのexec() rootとして実行 1.82.0-stableで修正 キー未設定で事前認証化 デフォルトキー 9.6%が露出 3,074のうち294がsk-1234受諾 191が任意のクレデンシャル受諾 パッチではデフォルトを直せない Wizスキャン、2026年2月 クラウドピボット パススルー メタデータルート → IAM認証情報 x-pass-ヘッダーを転送 IMDSv2でも止められない CVEなし、「意図された」挙動 sk-1234に応答し続けるパッチ適用済みインスタンスは依然侵害されている — デフォルトはパッチより長く生きる 調査対象クラウド環境の約1/3がLiteLLMを実行 · マスターキーは全プロバイダーキー+全MCPツールを読める パネル3 · 6つの検証項目(各数分) 1 証明可能にfail-closed Bearer x → 401/403を期待、 セッション付き200は決してない 2 インベントリとアップグレード 現行安定版にピン留め;アップグレード不能なら /mcp/をブロック 3 マスターキーをローテート sk-1234を廃止;プロバイダーと MCP接続クレデンシャルをローテート 4 MCPツールをスコープ allow_all_keys禁止;読み書き 分離;チーム別認証 5 コントロールプレーンを封じ込める メタデータアクセス禁止;エグレス 許可リスト;非rootコンテナ 6 ログを狩る ジャンクトークンの/mcp/セッション、 ガードレール作成、パススルー 期限日の優先度:項目1と3 — 一方は脆弱性を証明し、もう一方はパッチより長く生きる露出を閉じる 結論 ステートレスで仕様準拠のゲートウェイでも、サンプルマスターキーを受け入れたままなら、依然として侵害されている。 Puppet(ACM):confused-deputyツールハイジャック最大90.89% · スキャナー不可視 · LiteLLMは2026年に3つの認証障害を出荷 出典:CISA KEV · NVD · Wiz Research · CSA AI Safety Initiative · Bitsight · UltraViolet Cyber · ideabosque.com/library

6つの検証項目

親記事が12の管理に精製したMCPセキュリティ強化チェックリストが、ゲートウェイ固有の補足を得ます。6項目、それぞれ数分で検証可能です。

  1. 証明可能にfail-closed。 ゲートウェイの/mcp/エンドポイントへ`Authorization: Bearer *** を送ります。正しく構成されたインスタンスは401または403を返します。脆弱なインスタンスはセッションID付きの200を返します。これがCVE-2026-59822のテストで、1リクエストで済みます。
  2. インベントリとアップグレード。 すべてのLiteLLMインスタンス — 開発者スタックのシャドウデプロイメントも含めて — を見つけ、バージョンとイメージダイジェストを記録し、現行安定版にピン留めします。1.84.0が最初にCVE-2026-59822を修正し、1.82.0-stableがCVE-2026-59821を修正しました。その後のアドバイザリもあるため、どちらの最低版にも固定しないでください(Hive Security)。即時アップグレードが不可能な場合、アドバイザリの暫定緩和はエッジで/mcp/と関連ルートをブロックすることです。
  3. マスターキーとその後ろにあるすべてをローテート。 sk-1234と再利用された鍵を置き換えます。露出や不審なアクセスが疑われる場合は、モデルプロバイダー、データベース、OAuth、MCP接続サービスのクレデンシャルをローテートし、派生セッションを失効させてください — 文書化された侵害チェーンは、ゲートウェイ侵害がプロバイダーキー漏洩とデータベースダンプへ直接カスケードすることを示しています(CSA)。
  4. MCPツールアクセスをスコープ。 機密性の高い統合からallow_all_keysを取り除き、読み取りツールと書き込みツールを分離し、チーム別認可を要求します。バイパスはセッションが届く範囲をすべて与えます — ツール構成こそが爆発半径です。
  5. コントロールプレーンを封じ込める。 明示的に必要でない限り公開露出を取り除き、ワークロードのクラウドメタデータサービスへのアクセスを拒否し、エグレス先を許可リスト化し、コンテナを非rootかつ特権マウントなしで実行します。IMDSv2はこの経路を防ぎません。プロキシ自身がトークン要求を行いヘッダーを転送できるからです(Wiz)。
  6. ログが失効する前に狩る。 リバースプロキシとLiteLLMのログから、ジャンクに見えるトークンで認証された/mcp/セッション、想定外のツール呼び出し、ガードレール作成イベント、パススルー構成の変更を確認します。プロセス、DNS、クラウド監査ログと相互に関連付けてください — そして再起動前に証拠を保全します。再起動はメモリ内状態を消しますが、盗まれたクレデンシャルを失効させません(Hive Security)。

項目1と3が期限日の優先事項です。1つ目は脆弱性を証明し、2つ目はどのパッチよりも長く生きる恒常的な露出を閉じます。

LiteLLMを超えて何を意味するか

2つのパターンが一般化し、両方とも今後のすべてのMCP認証レビューに属します。

第一:fail-openフォールバックはコード臭であり、LiteLLMのバグではありません。 バイパスは3行です — 401を捕らえ、空の認証オブジェクトに差し替え、続行する。パススルーフォールバックで認証を上流プロバイダーに委譲するあらゆるMCPプロキシが同じクラスを抱えます。修正はレビュー基準であり、バージョンアップではありません。上流検証が失敗したら、リクエストは終了します。未認証のアイデンティティで続行することは決してありません。

第二:ゲートウェイはコントロールプレーンであり、confused-deputy研究はメタデータ層での失敗を示しています。 ACM掲載の"Puppet"研究は、2つのMCPホスト上の14モデルでconfused-deputy攻撃を評価し、ツール選択ハイジャック率最大90.89%、エンドツーエンドのペイロード実行最大86.46%を測定しました — メタデータレベルの操作を構造的に捉えられないMCP-ScanとMcpSafetyScannerには不可視のままです(ACM)。モデルクレデンシャル、プロンプト可視性、ツールアクセスを単一の認証境界の背後に集中させるゲートウェイは、CSAのAI Controls Matrixがアイデンティティとシークレット管理の管理対象とする集中と同じものです(CSA)。運用上の翻訳:ゲートウェイをコントロールプレーンとして認証し、侵害境界として封じ込める — 最小特権IAM、デフォルトクレデンシャルなし、メタデータ到達不可、エグレス許可リスト。

より広い文脈は、「任意の認可」から連邦執行へ成熟しつつあるプロトコルです。Bitsightの2025年12月スキャンは認可なしの公開MCPサーバー約1,000を発見し(Bitsight)、Wizの2026年8月ハニーポット分析はRCE、ブラインドプロンプトインジェクション、メモリクレデンシャル窃取を通じてLiteLLM、MCPサーバー、AIフレームワークを狙う活発なキャンペーンを文書化し(Wiz)、LiteLLMの3つ目の認証バイパス — CVE-2026-49468、2026年5月28日に開示されたHostヘッダーインジェクション — が、同一製品が1年で3つの異なる認証障害を出荷した2026年パターンを完成させます(GitHubアドバイザリ)。KEVリスティングは、そのパターンが研究テーマではなくなり、コンプライアンス項目になる地点です。

MCP 2026-07-28仕様はプロトコルをステートレスコアへ移し、エコシステムの認可作業はオーディエンスバウンドトークン付きOAuth 2.1へ向かっています。アーキテクチャは脆弱性クラス全体を閉じます。しかしLiteLLM事件が証明するのは、結果を決めるのは運用層だということです。ステートレスで仕様準拠でありながらサンプルマスターキーを受け入れ続けるデプロイメントは、依然として侵害されています。CVEをパッチし、それからデフォルトを監査する — その順序で、次の期限までに。

関連記事


ある中堅ディストリビューターは、NetSuite、BigCommerce、3つのサプライヤーカタログに対して見積もる調達エージェントを稼働させており、LiteLLMゲートウェイがモデルトラフィックをルーティングし、エージェントのMCPツールを公開しています。/mcp/への1リクエスト検証がゲートウェイがfail-closedであることを証明します。マスターキーはREADMEではなくシークレットマネージャから来ます。ゲートウェイのIAMロールはインスタンスメタデータに届きません。エージェントが呼び出せるMCPツールは価格の読み取りと見積もりの書き込みにスコープされています — それ以外は何もありません。次のKEVリスティングが到来したとき、修復はバージョンアップであり、侵害調査ではありません。

スコープを絞った構築を依頼する。1週間のディスカバリー。システムインベントリ、ワークフローマップ、確定スコープをお渡しします — 弊社と構築するかどうかにかかわらず。

あなたのシステムのためにこれを構築したいですか?

ここの各ドキュメントは実際の本番作業から来ています。ターゲットシステムとワークフローがあれば、1週間でスコープを定義できます。

スコープ付き構築を依頼

1週間のディスカバリ。システムインベントリ、ワークフローマップ、固定スコープを提供します — 私たちと構築するかどうかにかかわらず。