무슨 일이 있었나
NVD는 2026-08-16에 CVE-2026-19956 (CVSS 6.3, 중간)을 공개했으며, LLM 에이전트에 Facebook Ads Graph API 기능을 노출하는 MCP 도구 서버인 facebook-ads-mcp-server의 페이지네이션-URL-팔로잉 로직에서 SSRF(서버 측 요청 위조) 취약점을 설명합니다. 이 취약점은 원격으로 악용 가능하며 업스트림에서 패치되었습니다.
왜 중요한가
MCP 서버는 점점 더 상승된 네트워크 및 자격증명 액세스 권한을 가진 에이전트 도구 사용 파이프라인에 직접 연결되고 있습니다. 도구 호출 MCP 서버의 SSRF는 공격자가 에이전트의 네트워크 위치를 피벗하여 내부 서비스, 클라우드 메타데이터 엔드포인트 또는 에이전트의 호스트가 다른 방식으로 노출하지 않을 기타 시스템에 도달할 수 있게 합니다. 이는 2026년의 많은 MCP 기반 도구 통합에서 나타나는 이제 익숙한 패턴입니다.
공격 경로
AI 에이전트가 Facebook Ads 보고 데이터를 쿼리할 수 있게 해주는 Model Context Protocol (MCP) 서버의 server.py에 있는 fetch_pagination_url 함수는 서버 측 HTTP 요청을 수행하기 전에 페이지네이션 URL 매개변수를 검증하지 못합니다. 원격 공격자는 MCP 서버가 AI 에이전트 프로세스를 대신하여 공격자 제어 또는 내부 네트워크 엔드포인트(예: 클라우드 메타데이터 서비스, 내부 관리 API)에 요청을 수행하도록 강제하기 위해 수정된 페이지네이션 URL을 제공할 수 있습니다.
영향받는 시스템
gomarble-ai/facebook-ads-mcp-server 0.1.0
완화 방안
gomarble-ai/facebook-ads-mcp-server GitHub 저장소의 커밋 4e53875aa22e8991c2fa4a76…을 통해 패치됨. 패치된 버전으로 업그레이드하고 페이지네이션 팔로잉 로직에 전달되는 모든 URL/호스트에 대해 허용 목록 검증을 추가합니다.