跳到正文
事件观察中

研究者披露多家机构MCP服务器同类SSRF漏洞

3 篇报道3 个报道来源1 天前更新

先了解这件事

AI 综述

独立安全研究者 Syed Anas Mohiuddin 在 2026 年 10 月的研究更新中称,同一类 MCP 服务器服务端请求伪造(SSRF)缺陷已在 Google、JPMorgan Chase、Weaviate、法国部际数字事务局(DINUM)和印尼 Tangerang 市政府五个互不相关的组织得到确认并修复,验证了他 2026 年 5 月提出的结构性缺陷预测。其更新以 Protocol Pivoting 为题披露进展,关注智能体输入与工具访问权限之间的信任边界。Tech Times 转述该调查时,关注其所称仍未修复的美国联邦服务器问题,并引用其他安全调查,相关数字未在本次材料中核对一手报告;关于部分政府服务器仍未修复的描述属于研究者自述,不能视为对全部影响范围的独立核实。

AI 根据报道生成 · 1 天前更新

事件进展

2 个进展
  1. 10月7日 02:28 · 1 篇报道
    MCP漏洞修复六周后美国服务器仍暴露
    TechTimes:Tech Times 转述研究者对 MCP 漏洞修复进展的调查
  2. 10月6日 08:09 · 2 篇报道
    研究者披露多家机构MCP服务器同类SSRF漏洞
    Unite.AI:研究者披露同一 MCP 服务端请求伪造缺陷波及 Google、JPMorgan 与两家政府机构

后续时间线

10月7日
  1. The Next Web精选
    Google、JPMorgan 等五家机构修复同一类 MCP 服务器 SSRF 漏洞

    研究者 Syed Anas Mohiuddin 更新 Protocol Pivoting 披露进展,称 Google、JPMorgan Chase、Weaviate、法国 DINUM 和印尼坦格朗市政府分别确认并修复了同类 MCP 服务端请求伪造问题。研究关注智能体输入与工具访问权限之间的信任边界。关于部分政府服务器仍未修复的描述属于研究者自述,不能视为对全部影响范围的独立核实。

  2. TechTimes精选
    Tech Times 转述研究者对 MCP 漏洞修复进展的调查

    Tech Times 报道研究者披露的 MCP 漏洞修复进展,关注其所称仍未修复的美国联邦服务器问题。报道还引用其他安全调查,相关数字未在本次材料中核对一手报告。

10月6日
  1. Unite.AI精选
    研究者披露同一 MCP 服务端请求伪造缺陷波及 Google、JPMorgan 与两家政府机构

    独立安全研究者 Syed Anas Mohiuddin 在 2026 年 10 月的研究更新中称,同一类 MCP 服务器服务端请求伪造(SSRF)缺陷已在 Google、JPMorgan Chase、Weaviate、法国部际数字事务局和印尼 Tangerang 市政府五个互不相关的组织得到确认并修复,验证了他 2026 年 5 月提出的结构性缺陷预测。Google mcp-toolbox 0.3.0 至 1.4.0 的通用 HTTP 组件因缺少重定向限制和目的 IP 校验,可被构造的 path 参数导向内网或任意外部端点,对应 CVE-2026-14540,CVSS 8.0,修复 PR #3448 于 6 月 18 日合并并随 v1.5.0 发布,其中加入 SSRFGuard 以防 DNS 重绑定。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

3 天共 3 个·最多 2(10月7日)·今天 0

  • 10月6日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月7日 新增 2 个来源(2 家媒体、0 个账号)
  • 10月8日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

当前关注度 63·可比范围峰值 67(10月7日 12:00)·近 24 小时可比范围变化 –

02040608010月7日12:0010月7日18:0010月8日01:0010月8日07:00