🔴 《严重安全漏洞:CVE-2026-16498》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-16498 是一个影响 HashiCorp Terraform MCP Server 的安全漏洞,属于跨租户凭据重用(cross-tenant credential reuse)问题。该漏洞存在于 terraform-mcp-server 1.1.0 之前的版本中,具体涉及流式 HTTP 无状态传输模式(streamable-HTTP stateless transport mode)。

在该模式下,由于缺乏对用户会话或凭据的隔离机制,攻击者可以利用前一个用户的 Terraform 令牌(token)来执行工具调用(tool calls),从而冒充后续用户进行操作。该漏洞的 CWE 分类为 CWE-488(数据暴露于错误会话),表明系统未能正确将数据绑定到正确的用户会话或上下文。

该漏洞已在 terraform-mcp-server 1.1.0 版本中修复。

影响范围

  • 受影响软件:HashiCorp Terraform MCP Server(terraform-mcp-server)
  • 受影响版本:1.1.0 之前的所有版本
  • 修复版本:1.1.0
  • CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
    • 攻击途径:网络(Network)
    • 攻击复杂度:低(Low)
    • 权限要求:无(None)
    • 用户交互:无(None)
    • 影响范围:已变更(Changed),即漏洞可跨安全域影响其他组件
    • 机密性影响:高(High)
    • 完整性影响:高(High)
    • 可用性影响:低(Low)

风险分析

该漏洞的核心风险在于凭据隔离机制的缺失,导致在流式 HTTP 无状态传输模式下,多个用户共享同一传输通道时,前一个用户的 Terraform 令牌可能被后续用户重用。攻击者无需任何身份验证或用户交互,即可通过网络远程利用此漏洞。

可能的攻击后果包括:

  1. 凭据窃取与身份冒充:攻击者可以获取并重用其他用户的 Terraform 令牌,从而以该用户身份执行 Terraform 工具调用,例如管理基础设施资源、修改配置或执行敏感操作。
  2. 数据泄露:由于机密性影响为高(High),攻击者可能通过冒充用户访问其 Terraform 工作区中的敏感数据,如状态文件(state files)、变量值或云服务凭据。
  3. 配置篡改:完整性影响为高(High),攻击者可以修改或删除 Terraform 资源定义,导致基础设施配置被恶意篡改,可能引发服务中断或安全策略失效。
  4. 横向移动:由于影响范围为已变更(Changed),攻击者可能利用此漏洞从一个租户(tenant)跳转到另一个租户,扩大攻击面,影响多个独立用户或组织。

建议所有使用 terraform-mcp-server 的用户立即升级至 1.1.0 或更高版本,并检查日志中是否存在异常的令牌重用行为。同时,在修复前应避免在不可信网络环境中启用 streamable-HTTP 无状态传输模式。


🔍 技术细节

字段
CVE ID CVE-2026-16498
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
CWE 分类 CWE-488
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 security@hashicorp.com

🔗 参考链接