2026 年 8 月 5 日,HashiCorp 发布 Terraform MCP Server 1.1.0 安全公告,集中修复 streamable-HTTP 多租户传输模式下的三个高危漏洞。核心问题是 CVE-2026-16498,评分 CVSS v3.1 10.0(满分):无状态模式下服务器未对会话进行有效隔离,导致一个租户的 Terraform 令牌可能被复用到另一个租户的请求,从而让攻击者直接接管云基础设施。HashiCorp 官方已确认内部安全团队发现此次问题,目前未见野利用,但官方明确建议用户”尽快升级,不要拖延”。
事件概述
Terraform MCP Server 是 HashiCorp 在 MCP(Model Context Protocol)生态中提供的官方服务器,用于把 AI 代理与 Terraform Cloud / Enterprise 的真实工具调用连接起来。1.1.0 之前的版本存在三种传输模式:stdio(单用户本地)、streamable-HTTP(多用户集中部署)、以及可插拔的实现。其中 streamable-HTTP 是面向”集中式多用户”场景的默认选择,被大型企业、MSP 与平台团队广泛使用;本次三个漏洞全部在该模式下触发。
三个漏洞彼此独立但同源:服务器在多租户并发请求的处理路径上,对会话、缓存与目标地址的”租户归属”缺乏严格校验。结合 MCP 生态的”工具驱动云基础设施”特性,单个漏洞即可被利用为云账户级别横向跳板。
技术细节
CVE-2026-16498:CVSS 10.0 跨租户 Terraform 令牌复用
- 触发条件:streamable-HTTP 模式下,多个租户共用同一个 MCP Server 实例,且服务器被配置为无状态(stateless);
- 根因:请求处理时未将租户标识与已签发的 Terraform Token 进行二次绑定,导致来自租户 A 的请求处理过程中,租户 B 的 Token 会被解码并注入到 Terraform 调用链中;
- 利用效果:受害者的 Terraform Token 在不知情的情况下被消耗,攻击者可借此执行
terraform plan、terraform apply、State 上传 / 拉取等敏感操作,从而完全控制受害租户的云基础设施; - 危险性:MCP 客户端通常已通过 OAuth 等机制与用户身份绑定,Token 复用被识别为正常请求链,审计与告警极易被绕过。
CVE-2026-16496:CVSS 8.9 有状态模式会话缓存复用
- 触发条件:streamable-HTTP + 默认有状态(stateful)模式;
- 根因:服务器在客户端缓存中仅以”会话 ID”作为主键,并未把它与租户上下文绑定;
- 利用场景:攻击者窃取会话 ID 后(即一次跨请求的会话劫持)即可”冒充”受害者,把受害者租户的 Terraform 访问令牌缓存条目读取出来,并重复调用。
CVE-2026-14869:CVSS 8.6 未授权 SSRF
- 触发条件:流式 HTTP 模式下,服务器主动连接到客户端提供的 Terraform 地址;
- 根因:客户端在请求体中传入”目标 Terraform 地址”时,服务器仅校验主机 / 端口但忽略 URL 查询串与完整路径,于是攻击者可借助查询串诱导服务器把其内部 Bearer Token 投递到任意端点;
- 利用效果:等同于让 HashiCorp 官方服务器帮攻击者中转受害租户的 Cloud Token,绕开 IP 白名单与零信任网络分段。
影响评估
本次漏洞集中在”AI 代理调用真实云工具”的桥接层。MCP 本质上是允许大模型直接操作基础设施的桥梁,一旦 MCP Server 失守,攻击者无需再攻击云厂商 IAM,就能直接对受害租户的云账户执行资源创建、删除与外泄操作。三个 CVE 评级差异背后是同一种风险形态:租户隔离失效。在多团队、多业务线、多云账户的现代企业中,这种”集中式 MCP 网关”往往为勒索软件团伙与国家级 APT 共同关注的目标。
HashiCorp 与多家研究机构均提示:MCP 流式 HTTP 是一种新型基础设施组件,与传统 API 网关相比,目前还没有成熟的安全产品对其进行专项审计;建议组织将其视同 IaC 平台的核心入口来防护。
修复建议
- 立即升级到 Terraform MCP Server 1.1.0,覆盖 0.2.1 至 1.0.0 的全部旧版本;
- 升级前临时收紧 streamable-HTTP 监听器的访问控制,限定为可信的内部网段与 mTLS 客户端,并启用短期 Token;
- 将 MCP 会话 ID 视为机密信息,避免写入日志、Prometheus 抓取、SIEM 转发链路;
- 在 MCP Server 与 Terraform Cloud / Enterprise 之间增加专用的审计代理,记录每一次
terraform plan/apply的租户 ID、Token 指纹、目标工作区; - 强制所有通过 MCP 触发的 Terraform 调用进入审批流(特别是
apply、destroy、State 上传),避免令牌失陷即等同于生产变更; - 对所有使用 0.x / 1.0.x Terraform MCP Server 的环境,重新签发 Terraform Cloud / Enterprise 的 API Token,并轮换相关 OAuth Client;
- 跟踪上游:关注 HashiCorp 安全公告列表(https://hashicorp.com/security)与 Terraform MCP Server 仓库的 Release Notes,确认 1.1.0 后续是否还会追加安全修复。
参考来源
- HashiCorp 公告:Terraform MCP Server 1.1.0 Security Advisory
- DBAppSecurity 中文翻译:HashiCorp Terraform MCP Server 曝严重漏洞,CVSS 满分 10.0
- Enigma 每日威胁情报摘要(8-05):Daily Threat Intelligence Digest – August 5, 2026
- CVE Program Record:CVE-2026-16498、CVE-2026-16496、CVE-2026-14869