何が起きたか
NVDは2026-09-27に公開(VulnCheck):python-utcp 1.1.12より前は、リモートで検出されたUTCPマニフェスト内のツールURLがエージェント自身のループバックインターフェースを指しているかどうかを検証せず、ループバックSSRFを可能にします(CVSS 6.9 v3.1)。
なぜ重要か
UTCPはエージェントコネクタ向けの新興のユニバーサルツール呼び出しプロトコルです。悪意のあるマニフェストは信頼されていない設定面であり、デプロイホスト上のlocalhostサービスに対してエージェント自身のHTTP系ツールプリミティブをリダイレクトできます — これは、サードパーティのツールカタログを登録するエージェントデプロイメントに関連します。
攻撃経路
ensure_secure_urlはローカル開発用にループバックHTTPを許可し、ネイティブ(手書き)のUTCPマニフェストはOpenAPIコンバーターが適用するループバックチェックをバイパスします。被害者が登録するマニフェストを提供するリモート攻撃者は、エージェントクライアントに被害者のlocalhost専用サービスへのリクエストを発行させ、応答本文を受信させることができます(SSRF)。
影響を受けるシステム
universal-tool-calling-protocol/python-utcp(pip utcp-http)< 1.1.12; http、sse、streamable_httpプロトコル
緩和策
utcp-http 1.1.12にアップグレードしてください。これは、非ループバックオリジンから取得され、ループバックツールURLを宣言するマニフェストを拒否します。アドバイザリ:https://github.com/universal-tool-calling-protocol/python-utcp/security/advisories/GHSA-8vxx-v7r9-948g