Kerentanan  ·  2026-10-11

zotero-mcp SSRF melalui zotero_add_by_url memungkinkan agen yang diinjeksi prompt mengenai host internal/loopback (CVSS 4.2)

KerentananLow dampakGlobalCVE-2026-108583
Terverifikasi melalui NVD REST API (dipublikasikan 2026-10-10, VulnCheck). SSRF yang dapat dikendalikan injeksi prompt di server MCP khusus; paparan sempit (membutuhkan injeksi prompt agen).
Menunjukkan pola berulang alat MCP yang kurang validasi tujuan — primitif SSRF yang dapat dijangkau melalui agen, relevan untuk pemindaian keamanan MCP yang lebih luas.
URL yang diteruskan ke zotero_add_by_url diambil tanpa validasi tujuan, sehingga SSRF menjangkau layanan internal secara langsung atau melalui pengalihan (CWE-918).
zotero-mcp 0.10.0 hingga 0.14.1 (zotero_add_by_url / _fetch_embedded_metadata)
Tingkatkan versi melewati 0.14.1; validasi dan blokir tujuan private/loopback/link-local sebelum mengambil. Lihat advisory VulnCheck.
NVD CVE-2026-108583NVD REST APIVulnCheck advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →