취약점  ·  2026-08-15

mcp-rdf-explorer 및 mcp-dominican-layer — MCP 도구 URL 페칭 함수의 SSRF (3개 틈새 CVE)

취약점Medium 영향도GlobalCVE-2026-19753
NVD는 2026-08-13에 CVE-2026-19753(CVSS 7.3), CVE-2026-19751 및 CVE-2026-19752(둘 다 CVSS 6.3)를 공개했으며, 두 개의 틈새 단일 메인테이너 MCP 서버 프로젝트의 URL 페칭 도구 함수의 SSRF 취약점을 설명했습니다.
이러한 특정 미관리 저장소의 좁은 채택으로 인해 영향 범위는 낮지만, MCP 도구 구현이 에이전트 제공 URL을 SSRF 가드 없이 네트워크 호출에 전달하는 광범위한 패턴을 나타냅니다.
mcp-rdf-explorer의 explore_url 함수와 mcp-dominican-layer의 parse-csv/parse-pdf 도구의 axios.get은 사용자 제공 URL 인수를 SSRF 검증 없이 아웃바운드 HTTP 요청에 직접 전달하므로, MCP 도구 호출자(일반적으로 LLM 에이전트)가 내부 네트워크 리소스에 도달할 수 있습니다.
mcp-rdf-explorer 1.0.0; mcp-dominican-layer (커밋 39dd373까지)
공급 업체 패치 확인 안 됨; 이 MCP 서버의 아웃바운드 네트워크 접근을 제한하거나 수정될 때까지 배포를 피하세요.
mcp-rdf-explorer issuemcp-dominican-layer repo
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →