何が起きたか
VulDB/NVDは、公式のmcp-server-fetchおよびmcp-server-everything参照サーバーに2026.6.4までのバージョンで影響するSSRF (CWE-918) を公開しました。エクスプロイトは公開されており、修正プルリクエストは公開時点(2026-10-02)でまだマージ待ちでした。
なぜ重要か
これは、Anthropicが維持する公式のMCPフェッチ参照実装です — エージェントがデフォルトで配線する事実上の「Webを閲覧する」ツールです。ツール呼び出しレベルでは認証されておらず、ツールを付与された任意のLLMエージェントが到達可能であるため、プロンプトインジェクションされたエージェントはこれを内部/クラウドメタデータインフラストラクチャに対するSSRFにピボットできます。
攻撃経路
Fetch Toolのfetch_urlへの巧妙に作成されたurl/path引数がサーバーサイドリクエストフォージェリを引き起こします。プロンプトインジェクション(または直接の呼び出し元)によって誘導されたエージェントは、MCPサーバーにクラウドメタデータエンドポイントを含む内部サービスへの到達をさせることができます。
影響を受けるシステム
modelcontextprotocol mcp-server-fetch および mcp-server-everything 2026.6.4まで (Fetch Tool、fetch_url関数)
緩和策
保留中の修正PR (https://github.com/modelcontextprotocol/servers/pull/4890) を監視してください。フェッチサーバーの出力トラフィックを制限し、最小権限のネットワークアクセスで実行し、攻撃者が提供するURLを信頼できないものとして扱ってください。