P26年8月 CleanSource 月次要約:MCP/Agent の信頼境界、fail-open、SSRF 群、EtherHiding を含む npm 汚染。">
8月のインテルは四つの主軸に収束します。MCP / Agent ツールチェーンの信頼境界の上振れ、セキュリティ制御の fail-open、サーバー側 URL 取得に伴う SSRF 群、およびスコープ付きパッケージ・依存関係の取り違え・チェーン上 C2(EtherHiding)を含む npm サプライチェーン汚染です。数値は Sectrend CSSA の簡体字ソースを言語重複除外した集計です。
Statistics
内訳:CSSA 独自の早期警戒 30、CVE 深掘り 39、レジストリ汚染 166(npm 164 / PyPI 2)。汚染件数が依然多くほぼ npm に集中し、超危比率も高いため、件数だけではリスクを過小評価しがちです。
Trending
8月の CSSA は、単一実装の設定ミスではなく、既定で開いた信頼境界がプロトコル・SDK・ゲートウェイ・承認 UX にまたがることを示しています。
MetaMCP による OAuth 資格情報の越権、modelcontextprotocol / python-sdk のプロンプト注入と SSRF、hermes-agent の多発(プロンプト注入・サンドボックス無効・承認回避・ゲートウェイ認可欠陥)、Claude Code の環境変数未エスケープによるコマンド注入などが代表例です。従来 CVE のみの取り込みでは体系的に漏れます。
共通パターンは失敗時に制御が許可側へ倒れることです。CubeSandbox / CubeOps の弱認証、openssl_encrypt(CVE-2026-74901)の GCM 失敗後 CTR フォールバック、Superset MCP の例外握りつぶし、hermes-agent の承認タイムアウト回避など。復号・認証・承認・サンドボックス初期化の失敗着地点を設計レビューで明示してください。
SeaweedFS、Semantica、better-auth、TencentDB-Agent-Memory、sub2api、python-sdk、Adobe Campaign などで SSRF が密集。ユーザー/Agent の代わりに URL を取る機能が共通し、検証が表層的かリダイレクト/ヘッダ偽造で迂回されます。クロール/プレビュー/プロキシ取得/画像取得/Webhook 起源は既定で高リスクです。
汚染 166 件の大半は npm。スコープ付きパッケージのバッチ、私有名の依存取り違え(sm-*、internallib_v*)、@syncraft-labs/* の EtherHiding(チェーン上 C2 で registry 削除が効かない)に注意。日次ブラックリストだけでなくパターンライブラリが必要です。
Deep Dive
汚染の主戦場は依然 npm。PyPI が少ないことは安全を意味しません。
Agent/MCP は高権限+弱い承認が多く、認証欠如によるクロステナントが再発。
未認証 RCE / SQLi / 認証回避が頻出。優先度は露出と到達性で決めるべきです。
Summary
sm-*、internallib_v*、@syncraft-labs/* 等がないか検索発行:CleanSource コミュニティ | 発行日:2026-08-04
データ出典:Sectrend CSSA 脆弱性情報体系(27 万件超)· オープンソースレジストリ汚染監視 | 転載の際は出典を明記してください
商务合作
微信公众号