事件观察中
MCP fetch 服务器 SSRF 漏洞 CVE-2026-104120 无修复
先了解这件事
AI 综述
2026 年 10 月 5 日,threatfrontier.com 报道 Model Context Protocol 参考 fetch server 的 fetch_url 函数存在服务端请求伪造漏洞 CVE-2026-104120。NVD 记录显示 mcp-server-fetch 与 mcp-server-everything 至 2026.6.4 版本受影响,公开利用已披露。修复 PR #4890 截至 2026 年 10 月 4 日仍为未合并草稿。
AI 根据报道生成 · 2 天前更新
后续时间线
10月5日
- threatfrontier.com精选MCP fetch server 曝 SSRF 漏洞 CVE-2026-104120,公开利用已出现且修复 PR 未合并
Model Context Protocol 参考 fetch server 的 fetch_url 函数存在服务端请求伪造漏洞 CVE-2026-104120,NVD 记录显示 mcp-server-fetch 与 mcp-server-everything 至 2026.6.4 版本受影响,公开利用已披露,修复 PR #4890 截至 2026 年 10 月 4 日仍为未合并草稿。该漏洞位于 mcp_server_fetch/server.py 的 Fetch Tool 组件,操纵 url/path 参数即可触发,VulDB 给出 CVSS 3.1 7.3 与 CVSS 4.0 5.5,弱点为 CWE-918,NVD 将该记录标为 Deferred 且未做独立分析。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)