무슨 일이 있었나
NVD는 2026-08-14에 CVE-2026-73846(CVSS 6.5, Medium) 및 CVE-2026-73845(CVSS 5.3, Medium)를 공개했으며, CKAN MCP Server의 데이터 품질 확인 도구의 캐시 키 충돌 취약점 및 호스트명 검증 우회를 설명했습니다.
왜 중요한가
영향 범위는 낮습니다 — 단일 틈새 오픈 데이터 MCP 통합 — 하지만 SSRF 또는 데이터 누수 방향으로 연쇄될 수 있는 MCP 도구 구현의 불충분하게 검증된 호스트명/URL 확인의 더 광범위한 패턴을 나타냅니다.
공격 경로
CVE-2026-73846: canonicalizeParams는 이스케이프되지 않은 구분자가 있는 요청 매개변수를 직렬화하므로 캐시 키 충돌 및 교차 요청 캐시 포이즈닝을 허용합니다. CVE-2026-73845: isValidMqaServer는 dati.gov.it 검증에 접두사 전용 정규표현식을 사용하므로, SSRF 인접 접근을 위한 접미사 호스트명 우회를 허용합니다.
영향받는 시스템
CKAN MCP Server < 0.4.112
완화 방안
CKAN MCP Server를 0.4.112 이상으로 업그레이드하세요.