Podatność w terraform-mcp-server przed wersją 1.1.0 umożliwia ponowne użycie tokenu Terraform jednego użytkownika do wykonywania wywołań narzędzi w imieniu kolejnych użytkowników. Problem dotyczy trybu bezstanowego transportu streamable-HTTP i może prowadzić do nieautoryzowanego dostępu między dzierżawcami (cross-tenant).
▸ Pokaż oryginał (EN)
The terraform-mcp-server before version 1.1.0 is vulnerable to a cross-tenant credential reuse issue in the streamable-HTTP stateless transport mode that may allow one user's Terraform token to be used to execute tool calls on behalf of subsequent users. This vulnerability, CVE-2026-16498, is fixed in terraform-mcp-server 1.1.0.
W trybie bezstanowym transportu streamable-HTTP serwer terraform-mcp-server nieprawidłowo izoluje kontekst uwierzytelniania między kolejnymi żądaniami. Token Terraform przypisany do jednego użytkownika może zostać błędnie powiązany z sesją lub żądaniem kolejnego użytkownika. Sklasyfikowane jako CWE-488 (ujawnienie danych w niewłaściwym kontekście sesji), podatność wynika z nieprawidłowego zarządzania stanem poświadczeń pomiędzy wieloma równoczesnymi lub następującymi po sobie sesjami.
Atakujący lub nieuprawniony użytkownik może wykonywać wywołania narzędzi Terraform z uprawnieniami innego użytkownika, co może prowadzić do nieautoryzowanego odczytu, modyfikacji lub zarządzania infrastrukturą należącą do innej organizacji lub dzierżawcy.
Należy zaktualizować terraform-mcp-server do wersji 1.1.0 lub nowszej, w której podatność została usunięta. Szczegóły dostępne w referencjach producenta: https://discuss.hashicorp.com/t/hcsec-2026-23-multiple-vulnerabilities-impacting-hashicorp-terraform-mcp-server/77606
terraform-mcp-server w wersjach przed 1.1.0, korzystający z trybu bezstanowego transportu streamable-HTTP
Podatność jest jedną z kilku opisanych w biuletynie HashiCorp HCSEC-2026-23. Pomimo najwyższego wyniku CVSS 10.0, brak potwierdzenia aktywnej eksploatacji w CISA KEV. Problem nie istnieje przy użyciu innych trybów transportu niż bezstanowy streamable-HTTP.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L