Kerentanan  ·  2026-08-15

mcp-rdf-explorer dan mcp-dominican-layer — SSRF dalam fungsi URL-fetching MCP tool (3 niche CVE)

KerentananMedium dampakGlobalCVE-2026-19753
NVD menerbitkan CVE-2026-19753 (CVSS 7.3), CVE-2026-19751, dan CVE-2026-19752 (keduanya CVSS 6.3) pada 2026-08-13, menjelaskan kerentanan SSRF dalam fungsi tool URL-fetching dari dua proyek MCP server single-maintainer niche yang unmaintained.
Blast radius rendah mengingat adopsi sempit dari repos specific unmaintained ini, tetapi representatif dari pola luas di mana implementasi MCP tool melewatkan argumen URL yang disuplai agent ke network calls tanpa SSRF guards.
Fungsi explore_url dalam mcp-rdf-explorer dan axios.get dalam parse-csv/parse-pdf tools mcp-dominican-layer melewatkan argumen URL yang disuplai user langsung ke outbound HTTP requests tanpa validasi SSRF, memungkinkan MCP tool caller (biasanya agent LLM) menjangkau internal network resources
mcp-rdf-explorer 1.0.0; mcp-dominican-layer (up to commit 39dd373)
Tidak ada vendor patch confirmed; batasi outbound network access untuk server MCP ini atau hindari deployment sampai diperbaiki
mcp-rdf-explorer issuemcp-dominican-layer repo
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →