취약점  ·  2026-10-11

zotero-mcp zotero_add_by_url의 SSRF로 프롬프트 인젝션된 에이전트가 내부/루프백 호스트에 접근 가능 (CVSS 4.2)

취약점Low 영향도GlobalCVE-2026-108583
NVD REST API를 통해 검증됨 (2026-10-10 게시, VulnCheck). 틈새 MCP 서버의 프롬프트 인젝션으로 조종 가능한 SSRF. 노출 범위는 좁음 (에이전트 프롬프트 인젝션 필요).
MCP 도구에 대상 검증이 없는 반복적 패턴을 보여줍니다 — 에이전트를 통해 도달 가능한 SSRF 프리미티브이며, 더 넓은 MCP 보안 스윕과 관련이 있습니다.
zotero_add_by_url에 전달된 URL은 대상 검증 없이 가져와지므로, SSRF가 내부 서비스에 직접 또는 리다이렉트를 통해 도달합니다 (CWE-918).
zotero-mcp 0.10.0 ~ 0.14.1 (zotero_add_by_url / _fetch_embedded_metadata)
0.14.1 이후 버전으로 업그레이드하고, 가져오기 전에 개인/루프백/링크-로컬 대상을 검증하고 차단하십시오. VulnCheck 권고를 참조하십시오.
NVD CVE-2026-108583NVD REST APIVulnCheck advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →