脆弱性  ·  2026-08-15

mcp-rdf-explorer および mcp-dominican-layer — MCP ツール URL フェッチング関数での SSRF (3 ニッチな CVE)

脆弱性Medium 影響度GlobalCVE-2026-19753
NVD が CVE-2026-19753 (CVSS 7.3)、CVE-2026-19751、および CVE-2026-19752 (両方とも CVSS 6.3) を 2026-08-13 に公開しました。2 つのニッチなシングル メンテナー MCP サーバー プロジェクトの URL フェッチング ツール関数での SSRF 脆弱性を説明しています。
これらの特定の保守されていないリポジトリの採用が限定的であるため影響範囲が限定的ですが、MCP ツール実装が SSRF ガードなしにエージェント供給 URL をネットワーク呼び出しに渡す広範なパターンを表しています。
mcp-rdf-explorer の explore_url 関数および mcp-dominican-layer の parse-csv/parse-pdf ツール内の axios.get はユーザー供給 URL 引数を SSRF 検証なしでアウトバウンド HTTP リクエストに直接渡し、MCP ツール呼び出し元 (通常は LLM エージェント) が内部ネットワーク リソースに到達することを可能にしています。
mcp-rdf-explorer 1.0.0;mcp-dominican-layer (commit 39dd373 まで)
ベンダー パッチは確認されていません。これらの MCP サーバーのアウトバウンド ネットワーク アクセスを制限するか、修正されるまでデプロイを避けてください。
mcp-rdf-explorer issuemcp-dominican-layer repo
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →