事件经过
NVD 于 2026 年 8 月 11 日发布了 CVE-2026-19516(CVSS 9.1,严重)。公告指出之前 CVE(CVE-2026-15583)的修复防止了配置的服务帐户令牌被发送到无意目标,但没有限制目标本身,留下了 SSRF 原语完整。
影响分析
MCP 服务器通常为其代理访问的后端系统持有长期凭据(根据本窗口更广泛的 MCP 数据泄露主题)。此 SSRF 让任何 MCP 调用者通过 Grafana 服务器的经过身份验证的网络位置枢转以到达内部服务和云元数据(凭据盗窃),这是一个广泛可部署的可观测性工具,集成到许多企业 AI/代理堆栈中。
攻击途径
调用者提供的 X-Grafana-URL 请求标头控制 mcp-grafana 出站请求的目标,grafana_api_request 工具让调用者也可以选择 HTTP 方法、路径和正文。由于目标不限于配置的 Grafana 实例,攻击者(任何 MCP 工具调用者)可以将经过身份验证的请求重定向到内部、环回和链路本地服务,包括云元数据端点,读取响应(SSRF)。
受影响系统
mcp-grafana(Grafana Labs 模型上下文协议服务器),版本低于修复版本
缓解措施
将 mcp-grafana 升级到修补版本;限制哪些主体可以使用 Grafana 凭据调用 MCP 工具;对出站 MCP 请求目标强制实施允许列表。