何が起きたか
NVD REST API経由で検証済み(公開日2026-10-10、VulnCheck)。ニッチなMCPサーバーにおけるプロンプトインジェクションで操作可能なSSRF。露出は限定的(エージェントのプロンプトインジェクションが必要)。
なぜ重要か
MCPツールに宛先検証がないという反復パターンを示しています — エージェントを介して到達可能なSSRFプリミティブであり、より広範なMCPセキュリティスイープに関連します。
攻撃経路
zotero_add_by_urlに渡されたURLは宛先検証なしでフェッチされるため、SSRFが直接またはリダイレクト経由で内部サービスに到達します(CWE-918)。
影響を受けるシステム
zotero-mcp 0.10.0から0.14.1(zotero_add_by_url / _fetch_embedded_metadata)
緩和策
0.14.1以降にアップグレード。フェッチ前にプライベート/ループバック/リンクローカル宛先を検証してブロック。VulnCheckアドバイザリを参照。