何が起きたか
auth-fetch-mcpはAIアシスタントが認証されたWebページからコンテンツをフェッチすることを許可するMCPサーバーです。バージョン3.0.1のassertSafeUrl()SSRF保護は、isPrivateV6()チェック内のIPv4マップIPv6アドレスを検出できなくなります(CVE-2026-49857、CVSS 7.4、高)。プライベート/ループバックアドレスがブロックリストをバイパスできます。
なぜ重要か
このMCPツールはLLMエージェントに代わって認証されたコンテンツをフェッチするように設計されています。SSRFバイパスは、プロンプト注入された、または悪意のあるリクエストがAIエージェントのフェッチ認証情報を使用して内部ネットワークサービス(クラウドメタデータエンドポイントを含む)に到達することを許可します。
攻撃経路
攻撃者(またはプロンプト注入されたエージェント)はIPv4マップIPv6アドレスをフェッチターゲットとして供給し、プライベート/ループバックアドレスブロックリストをバイパスして内部サービスに到達します。
影響を受けるシステム
auth-fetch-mcp 3.0.1
緩和策
パッチ版が利用可能になったらアップグレード、一時的な緩和策はMCPサーバーホスト上のネットワークレベルエグレス制限を実施すること