무슨 일이 있었나
NVD가 2026-09-27에 게시 (VulnCheck): v0.23.0 이전 버전의 Obot에는 대상 검증이 없는 원격 MCP 서버 등록에 SSRF가 존재하며, Power User 이상 역할이 이를 악용하여 오류 메시지에서 내부/클라우드 메타데이터 응답을 읽을 수 있습니다.
왜 중요한가
MCP 등록은 에이전트 플랫폼이 백엔드 시스템에 도달하는 메커니즘입니다. 여기의 SSRF는 권한 있지만 관리자가 아닌 에이전트 사용자를 AI 배포에서 내부 인프라 및 IAM 클라우드 메타데이터 자격 증명 수집을 위한 스캐너로 전환시킵니다.
공격 경로
Power User 이상이 임의 URL로 원격 MCP 서버를 등록합니다. Obot은 검증 없이 해당 대상을 가져오며 (SSRF), 응답이 오류 출력에 공개됩니다 — 이는 자격 증명을 노출할 수 있는 내부 서비스 및 클라우드 메타데이터 엔드포인트 읽기를 가능하게 합니다 (CVSS 7.6 v3.1).
영향받는 시스템
obot-platform/obot < v0.23.0
완화 방안
obot v0.23.0으로 업그레이드하세요. 권고: https://github.com/obot-platform/obot/security/advisories/GHSA-jgh3-fggc-mcpm