무슨 일이 있었나
VulDB/NVD는 공식 mcp-server-fetch 및 mcp-server-everything 참조 서버에서 2026.6.4까지의 버전에 영향을 미치는 SSRF(CWE-918)를 게시했습니다. 익스플로잇이 공개적으로 공개되었으며 수정 풀 리퀘스트는 게시 시점(2026-10-02)에 아직 병합을 기다리고 있었습니다.
왜 중요한가
이것은 Anthropic이 유지 관리하는 공식 MCP fetch 참조 구현입니다 — 에이전트가 기본적으로 연결하는 사실상의 '웹 브라우징' 도구입니다. 도구 호출 수준에서 인증되지 않으며 도구가 부여된 모든 LLM 에이전트가 도달할 수 있으므로 프롬프트 주입된 에이전트가 내부/클라우드 메타데이터 인프라에 대한 SSRF로 피벗할 수 있습니다.
공격 경로
Fetch Tool의 fetch_url에 대한 특수하게 제작된 url/path 인수는 서버 측 요청 위조를 유발합니다. 프롬프트 주입을 통해 제어되는 에이전트(또는 직접 호출자)는 MCP 서버가 클라우드 메타데이터 엔드포인트를 포함한 내부 서비스에 도달하게 할 수 있습니다.
영향받는 시스템
modelcontextprotocol mcp-server-fetch 및 mcp-server-everything 최대 2026.6.4 (Fetch Tool, fetch_url 함수)
완화 방안
보류 중인 수정 PR(https://github.com/modelcontextprotocol/servers/pull/4890)을 주시하세요; fetch 서버의 이그레스를 제한하고 최소 권한 네트워크 액세스로 실행하며 공격자 제공 URL을 신뢰할 수 없는 것으로 취급하세요.