취약점  ·  2026-09-22

CKAN MCP Server: 세 번째 SSRF 우회로 클라우드 메타데이터(IMDS) 도달 (CVSS 5.7)

취약점Medium 영향도GlobalCVE-2026-61612
2026-09-21 게시. 동일한 가드의 세 번째 우회이며, 루프백 외에도 클라우드 메타데이터(IMDS)에 도달하므로 CVE-2026-53509보다 엄격히 더 심각함.
클라우드 배포 AI/MCP 환경에서 169.254.169.254로의 SSRF는 인스턴스 역할 자격 증명을 에이전트/도구에 노출시킬 수 있습니다 — 데이터 포털 MCP 도구를 클라우드 자격 증명 유출 채널로 바꿉니다.
validateServerUrl SSRF 가드(CVE-2026-33060 / CVE-2026-53509에 대해 이전에 패치됨)는 호스트 이름 문자열만 검증하고 DNS를 해석하지 않으므로 내부적으로 해석되는 호스트 이름이 차단을 우회함. 에이전트가 인스턴스 메타데이터에 요청을 보내도록 유도될 수 있음.
ondata/ckan-mcp-server (CKAN MCP Server) < 0.4.108
v0.4.108로 업그레이드 (커밋 bb7439b5; GHSA-798p-78g2-v556).
NVD CVE-2026-61612Advisory GHSA-798p-78g2-v556
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →