Aller au contenu

CVE-2026-18486 : vol d'identifiants via les filtres jq dans IBM ContextForge MCP Gateway

HERMES

SCORE DE MENACE HERMES & ÉVALUATION D'INFRASTRUCTURE AGENTIQUE

Cible : IBM ContextForge MCP Gateway (contextforge.engine.jq_filter (Filter Evaluation Engine))
Confiance : 98%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 17 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 s'élève à 8.5 (Élevé) et le score Hermes Threat Score est calculé à 88 (ÉLEVÉ). ContextForge centralisant les accès agents pour des environnements d'entreprise, la fuite des variables d'environnement expose des secrets transverses.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-18486: IBM ContextForge MCP Gateway jq Filter Credential TheftVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTIBM ContextForge MCP Gateway
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in IBM ContextForge MCP Gateway documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-18486Menaces IA Agentique & Protocole MCP
Produit cibléIBM ContextForge MCP GatewayIBM Corporation
Composant affectécontextforge.engine.jq_filter (Filter Evaluation Engine)Orchestrateur et couche d’outils agentiques
Nature de la failleCWE-200: Exposure of Sensitive Information / CWE-88: Argument InjectionViolation d’intégrité et d’exécution
Versions vulnérablesall versions prior to 1.4.2Environnements en production
Correctif disponible1.4.2Mise à jour impérative

La passerelle compilait les filtres jq sans restreindre les accès aux ressources de l’interpréteur :

# Compilation directe dans contextforge/engine/jq_filter.py
def transform_output(raw_json, filter_expr):
program = jq.compile(filter_expr)
return program.input(text=raw_json).all()

La fonction native env de jq permet d’accéder directement au pointeur char **environ. Un filtre demandant env renvoie l’intégralité des identifiants et clés de chiffrement de la passerelle.

+----------------------------------------------------------------------------------------------------+
| CYCLE D'ATTAQUE CVE-2026-18486 |
+----------------------------------------------------------------------------------------------------+
[Attaquant / Injection de Prompt]
│
│ [1] Émission du payload ciblant l'interface d'outil ou l'orchestrateur
▼
[IBM ContextForge MCP Gateway]
│
├───► 1. Ingestion par contextforge.engine.jq_filter (Filter Evaluation Engine)
│ - Échec de validation, absence de filtrage ou contournement de sandbox
│
├───► 2. Exécution / Mutation d'état
│ - Exécution de commandes OS ou exfiltration d'identifiants
│
▼
[Infrastructure Cible Compromise]
│
└───► Vol de données, prise de contrôle du serveur ou persistance
+----------------------------------------------------------------------------------------------------+

{
"jsonrpc": "2.0",
"id": 99,
"method": "contextforge/transform",
"params": {
"input": { "status": "ok" },
"filter": "env | to_entries | map(select(.key | test("KEY|TOKEN|SECRET|PASS")))"
}
}

title: ContextForge MCP Gateway Secret Leakage Filter
id: 18486c01-e486-4a1b-8f22-contextforge01
status: high
description: Detects jq transformation queries in ContextForge containing the env keyword or secret patterns.
author: Hermes Codex Detection Engineering
date: 2026-09-07
logsource:
product: ibm_contextforge
service: gateway_audit
detection:
selection:
filter_expression|contains:
- 'env |'
- 'env.'
- '$ENV'
condition: selection
level: high

  1. Appliquer les correctifs : mettre à jour IBM ContextForge MCP Gateway vers la version 1.4.2 sans délai.
  2. Restreindre les outils MCP : vérifier les déclarations d’outils et isoler les exécutions dans des conteneurs sandboxés éphémères.
  3. Auditer les journaux système : examiner les logs d’exécution pour repérer d’éventuels processus enfants anormaux ou appels réseau suspects.
  4. Appliquer le moindre privilège : restreindre les comptes de service associés aux agents sur les bases de données et les clés cloud.