事件经过
NVD 在 2026-08-14 发布了 CVE-2026-73846(CVSS 6.5,中等)和 CVE-2026-73845(CVSS 5.3,中等),描述了 CKAN MCP 服务器数据质量检查工具中的缓存密钥碰撞漏洞和主机名验证绕过。
影响分析
范围有限——一个单一的利基开放数据 MCP 集成——但代表了 MCP 工具实现中验证不足的主机名/URL 检查的更广泛模式,可以链接到 SSRF 或数据泄露。
攻击途径
CVE-2026-73846:canonicalizeParams 使用未转义的分隔符序列化请求参数,允许缓存密钥碰撞和跨请求缓存投毒;CVE-2026-73845:isValidMqaServer 为 dati.gov.it 验证使用仅前缀正则表达式,允许后缀主机名绕过以实现 SSRF 邻近访问
受影响系统
CKAN MCP 服务器 < 0.4.112
缓解措施
将 CKAN MCP 服务器升级到 0.4.112 或更高版本