Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-16496

8,9 HIGH CVSS Basis-Score
Beschreibung

Der terraform-mcp-server enthält eine Schwachstelle zur Umgehung der Autorisierung im zustandsbehafteten Betriebsmodus des streambaren HTTP-Transports. Die Sitzungsverwaltung prüft dabei nicht ausreichend, ob eine MCP-Sitzungskennung tatsächlich dem anfragenden Nutzer gehört. Gelangt ein Angreifer an die Sitzungs-ID einer anderen Person, kann er eigene Werkzeugaufrufe über deren Sitzung ausführen lassen – und diese werden mit den hinterlegten Terraform-Zugangsdaten des fremden Nutzers abgearbeitet. Dadurch handelt der Angreifer im Namen und mit den Rechten des Opfers und kann auf dessen Infrastruktur-Ressourcen zugreifen oder Änderungen an der über Terraform verwalteten Umgebung anstoßen. Betroffen sind Installationen, die den Server in diesem Transportmodus mehrbenutzerfähig betreiben; der Hersteller hat den Fehler in einer neueren Ausgabe der Software behoben.