🔴 《严重安全漏洞:CVE-2026-16326》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-29


漏洞简介

该漏洞(CVE-2026-16326)存在于 HashiCorp 的 consul-mcp-server 组件中,属于 CWE-488 数据层暴露(Data Layer Exposure) 类型。在版本 0.1.0 至 0.1.3 中,当服务器运行于无状态模式(stateless mode) 时,未能正确隔离不同客户端的会话状态(session state)。具体表现为:一个客户端使用的 Consul 认证令牌(authentication token)可能被后续来自其他客户端的请求所复用,导致跨客户端的身份混淆与权限滥用。

该漏洞已在 consul-mcp-server 0.1.4 版本中修复。

影响范围

  • 受影响版本:consul-mcp-server 0.1.0、0.1.1、0.1.2、0.1.3
  • 修复版本:consul-mcp-server 0.1.4
  • CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
    该向量表明漏洞可通过网络远程利用,攻击复杂度低,无需任何权限或用户交互,且影响范围跨越安全边界(Scope Changed),对机密性(Confidentiality)和完整性(Integrity)造成高影响,对可用性(Availability)造成低影响。

风险分析

  1. 攻击场景:攻击者只需作为普通客户端向 consul-mcp-server 发送请求,即可在无状态模式下利用会话隔离缺陷,获取或冒用其他客户端(如合法管理员或服务账户)的 Consul 认证令牌。由于无需认证即可发起攻击(PR:N),且无需用户交互(UI:N),该漏洞极易被远程利用。

  2. 潜在后果

    • 权限提升:攻击者可利用窃取的令牌执行原本无权访问的 Consul 操作,例如读取敏感配置数据(机密性高影响)、修改服务注册信息或策略(完整性高影响)。
    • 横向移动:若 Consul 集群中存储了其他服务的凭据或连接信息,攻击者可借此进一步渗透内部网络。
    • 服务中断:虽然可用性影响被评估为低,但恶意修改 Consul 配置仍可能导致部分服务不可用。
  3. 修复建议:所有使用 consul-mcp-server 0.1.0 至 0.1.3 的用户应立即升级至 0.1.4 版本。在无法立即升级的情况下,建议禁用无状态模式(stateless mode),或通过网络访问控制列表(ACL)限制对 consul-mcp-server 的访问来源。


🔍 技术细节

字段
CVE ID CVE-2026-16326
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
CWE 分类 CWE-488
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@hashicorp.com

🔗 参考链接