Apa yang terjadi
NVD menerbitkan CVE-2026-19516 (CVSS 9.1, Kritis) pada 2026-08-11. Pemberitahuan mencatat bahwa perbaikan untuk CVE sebelumnya (CVE-2026-15583) mencegah token service-account yang dikonfigurasi dikirim ke tujuan yang tidak diinginkan tetapi tidak membatasi tujuan itu sendiri, meninggalkan primitif SSRF tetap utuh.
Mengapa penting
Server MCP secara rutin menyimpan kredensial jangka panjang untuk sistem backend yang mereka perantarai akses (sesuai tema paparan data MCP yang lebih luas di jendela ini). SSRF ini memungkinkan pemanggil MCP apa pun untuk memutar posisi jaringan terotentikasi server Grafana untuk mencapai layanan internal dan metadata cloud (pencurian kredensial), alat observabilitas yang dapat digunakan secara luas yang terintegrasi ke dalam banyak tumpukan AI/agen perusahaan.
Vektor serangan
Header permintaan X-Grafana-URL yang disuplai pemanggil mengontrol tujuan permintaan outbound mcp-grafana, dan alat grafana_api_request memungkinkan pemanggil juga memilih metode HTTP, jalur, dan badan. Karena tujuan tidak dibatasi pada instans Grafana yang dikonfigurasi, penyerang (pemanggil alat MCP apa pun) dapat mengarahkan ulang permintaan terotentikasi ke layanan internal, loopback, dan link-local termasuk endpoint metadata cloud, membaca respons (SSRF).
Sistem yang terdampak
mcp-grafana (server Model Context Protocol Grafana Labs), sebelum rilis yang diperbaiki
Mitigasi
Tingkatkan mcp-grafana ke rilis yang sudah diperbaiki; batasi prinsip mana yang dapat memanggil alat MCP dengan kredensial Grafana; terapkan daftar izin pada tujuan permintaan MCP outbound.