脆弱性  ·  2026-10-03

公式MCP参照サーバー mcp-server-fetch / mcp-server-everything: 公開エクスプロイトによるfetch_url経由のSSRF (CVSS 7.3)

脆弱性Medium 影響度GlobalCVE-2026-104120
VulDB/NVDは、公式のmcp-server-fetchおよびmcp-server-everything参照サーバーに2026.6.4までのバージョンで影響するSSRF (CWE-918) を公開しました。エクスプロイトは公開されており、修正プルリクエストは公開時点(2026-10-02)でまだマージ待ちでした。
これは、Anthropicが維持する公式のMCPフェッチ参照実装です — エージェントがデフォルトで配線する事実上の「Webを閲覧する」ツールです。ツール呼び出しレベルでは認証されておらず、ツールを付与された任意のLLMエージェントが到達可能であるため、プロンプトインジェクションされたエージェントはこれを内部/クラウドメタデータインフラストラクチャに対するSSRFにピボットできます。
Fetch Toolのfetch_urlへの巧妙に作成されたurl/path引数がサーバーサイドリクエストフォージェリを引き起こします。プロンプトインジェクション(または直接の呼び出し元)によって誘導されたエージェントは、MCPサーバーにクラウドメタデータエンドポイントを含む内部サービスへの到達をさせることができます。
modelcontextprotocol mcp-server-fetch および mcp-server-everything 2026.6.4まで (Fetch Tool、fetch_url関数)
保留中の修正PR (https://github.com/modelcontextprotocol/servers/pull/4890) を監視してください。フェッチサーバーの出力トラフィックを制限し、最小権限のネットワークアクセスで実行し、攻撃者が提供するURLを信頼できないものとして扱ってください。
NVD CVE-2026-104120GitHub issue modelcontextprotocol/servers#4492Fix PR modelcontextprotocol/servers#4890
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →