脆弱性  ·  2026-09-29

fast-mcp-telegram SSRFバイパス: DNS解決ギャップにより、send_messageのURLダウンロードが内部/メタデータアドレスに到達可能

脆弱性Medium 影響度GlobalCVE-2026-55096
fast-mcp-telegramのファイルURLダウンローダーにおけるSSRFデニーリストは、リテラルなホスト名文字列のみを検証していたためバイパス可能だった。攻撃者はループバックまたはプライベートアドレスに解決されるドメインを提供できた(localtest.me → 127.0.0.1およびinternal-service.local → 10.xのモックgetaddrinfoを使用したテストで実証済み)。30.1でDNS解決検証を追加して修正された。
Telegram MCPサーバーは、内部インフラストラクチャへのネットワーク到達性を持つアナリスト/オペレーションマシンで一般的に実行される。エージェントが呼び出し可能なMCPツールを介して到達可能なSSRFにより、悪意のあるプロンプトや侵害されたエージェントがツールサーバーから内部サービスやクラウドメタデータエンドポイントにピボットできる。
send_messageツールは、サーバーがフェッチして送信Telegramメッセージに添付するファイルURLのリストを受け入れる。_validate_url_securityはリテラルなlocalhost/プライベート文字列をブロックするが、127.0.0.1または10.x.x.xに解決されるドメイン(例: localtest.me → 127.0.0.1)は解決しなかったため、内部サービスやクラウドメタデータへのSSRFが可能だった。
leshchenko1979/fast-mcp-telegram < 30.1(send_message / send_message_to_phoneツール)
fast-mcp-telegram >= 30.1(コミットe6b3032)にアップグレードすること。socket.getaddrinfo DNS解決チェックが追加され、URL検証がホスト名文字列だけでなく解決されたアドレスと一致するようになる。
GitHub commit e6b3032 (SSRF fix + DNS tests)NVD CVE-2026-55096
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →