研究者披露多家机构MCP服务器同类SSRF漏洞
先了解这件事
独立安全研究者 Syed Anas Mohiuddin 在 2026 年 10 月的研究更新中称,同一类 MCP 服务器服务端请求伪造(SSRF)缺陷已在 Google、JPMorgan Chase、Weaviate、法国部际数字事务局(DINUM)和印尼 Tangerang 市政府五个互不相关的组织得到确认并修复,验证了他 2026 年 5 月提出的结构性缺陷预测。其更新以 Protocol Pivoting 为题披露进展,关注智能体输入与工具访问权限之间的信任边界。Tech Times 转述该调查时,关注其所称仍未修复的美国联邦服务器问题,并引用其他安全调查,相关数字未在本次材料中核对一手报告;关于部分政府服务器仍未修复的描述属于研究者自述,不能视为对全部影响范围的独立核实。
AI 根据报道生成 · 1 天前更新
事件进展
- 10月7日 02:28 · 1 篇报道MCP漏洞修复六周后美国服务器仍暴露
- 10月6日 08:09 · 2 篇报道研究者披露多家机构MCP服务器同类SSRF漏洞
后续时间线
- The Next Web精选Google、JPMorgan 等五家机构修复同一类 MCP 服务器 SSRF 漏洞
研究者 Syed Anas Mohiuddin 更新 Protocol Pivoting 披露进展,称 Google、JPMorgan Chase、Weaviate、法国 DINUM 和印尼坦格朗市政府分别确认并修复了同类 MCP 服务端请求伪造问题。研究关注智能体输入与工具访问权限之间的信任边界。关于部分政府服务器仍未修复的描述属于研究者自述,不能视为对全部影响范围的独立核实。
- TechTimes精选Tech Times 转述研究者对 MCP 漏洞修复进展的调查
Tech Times 报道研究者披露的 MCP 漏洞修复进展,关注其所称仍未修复的美国联邦服务器问题。报道还引用其他安全调查,相关数字未在本次材料中核对一手报告。
- Unite.AI精选研究者披露同一 MCP 服务端请求伪造缺陷波及 Google、JPMorgan 与两家政府机构
独立安全研究者 Syed Anas Mohiuddin 在 2026 年 10 月的研究更新中称,同一类 MCP 服务器服务端请求伪造(SSRF)缺陷已在 Google、JPMorgan Chase、Weaviate、法国部际数字事务局和印尼 Tangerang 市政府五个互不相关的组织得到确认并修复,验证了他 2026 年 5 月提出的结构性缺陷预测。Google mcp-toolbox 0.3.0 至 1.4.0 的通用 HTTP 组件因缺少重定向限制和目的 IP 校验,可被构造的 path 参数导向内网或任意外部端点,对应 CVE-2026-14540,CVSS 8.0,修复 PR #3448 于 6 月 18 日合并并随 v1.5.0 发布,其中加入 SSRFGuard 以防 DNS 重绑定。
相关讨论
关注度走势
每天新增来源
- 10月6日 新增 1 个来源(1 家媒体、0 个账号)
- 10月7日 新增 2 个来源(2 家媒体、0 个账号)
- 10月8日 新增 0 个来源(0 家媒体、0 个账号)