무슨 일이 있었나
NVD는 CVE-2026-19516 (CVSS 9.1, Critical)을 2026-08-11에 발표했습니다. 권고에서는 이전 CVE (CVE-2026-15583)의 수정이 설정된 서비스 계정 토큰이 의도하지 않은 대상으로 전송되는 것을 방지했지만 대상 자체는 제한하지 않아 SSRF 프리미티브가 그대로 남아 있음을 지적합니다.
왜 중요한가
MCP 서버는 이들이 액세스를 중개하는 백엔드 시스템에 대한 장기 보유 자격 증명을 보유합니다(이 윈도우의 더 광범위한 MCP 데이터 노출 테마에 따라). 이 SSRF는 모든 MCP 호출자가 Grafana 서버의 인증된 네트워크 위치를 피벗하여 내부 서비스 및 클라우드 메타데이터에 도달할 수 있도록 합니다(자격 증명 도용). 많은 엔터프라이즈 AI/에이전트 스택에 통합된 널리 배포 가능한 가시성 도구입니다.
공격 경로
호출자가 제공한 X-Grafana-URL 요청 헤더는 mcp-grafana의 아웃바운드 요청 대상을 제어하며, grafana_api_request 도구는 호출자가 HTTP 메서드, 경로 및 본문을 선택하도록 합니다. 대상이 설정된 Grafana 인스턴스로 제한되지 않으므로, 공격자(모든 MCP 도구 호출자)는 인증된 요청을 클라우드 메타데이터 엔드포인트를 포함한 내부, 루프백 및 링크 로컬 서비스로 리다이렉트하고 응답을 읽을 수 있습니다(SSRF).
영향받는 시스템
mcp-grafana (Grafana Labs Model Context Protocol 서버), 수정 릴리스 이전
완화 방안
mcp-grafana를 패치된 릴리스로 업그레이드하고, Grafana 자격 증명으로 MCP 도구를 호출할 수 있는 주체를 제한하고, 아웃바운드 MCP 요청 대상에 대한 허용 목록을 적용하세요.