CVE-2026-16498 PUBLISHED

terraform-mcp-server vulnerable to cross-tenant credential reuse in streamable-HTTP stateless mode

Assigner: HashiCorp
Reserved: 21.07.2026 Published: 28.07.2026 Updated: 28.07.2026

The terraform-mcp-server before version 1.1.0 is vulnerable to a cross-tenant credential reuse issue in the streamable-HTTP stateless transport mode that may allow one user's Terraform token to be used to execute tool calls on behalf of subsequent users. This vulnerability, CVE-2026-16498, is fixed in terraform-mcp-server 1.1.0.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
CVSS Score: 10

Product Status

Vendor HashiCorp
Product Tooling
Versions Default: unaffected
  • affected from 0.3.0 to 1.1.0 (excl.)

Credits

  • This issue was identified by an internal team.

References

Problem Types

  • CWE-488: Exposure of Data Element to Wrong Session CWE

Impacts

  • CAPEC-60: Reusing Session IDs (Session Replay)