漏洞  ·  2026-08-15

CKAN MCP 服务器——缓存密钥碰撞和 MQA 质量检查主机名绕过(2 个 CVE)

漏洞Medium 影响GlobalCVE-2026-73846
NVD 在 2026-08-14 发布了 CVE-2026-73846(CVSS 6.5,中等)和 CVE-2026-73845(CVSS 5.3,中等),描述了 CKAN MCP 服务器数据质量检查工具中的缓存密钥碰撞漏洞和主机名验证绕过。
范围有限——一个单一的利基开放数据 MCP 集成——但代表了 MCP 工具实现中验证不足的主机名/URL 检查的更广泛模式,可以链接到 SSRF 或数据泄露。
CVE-2026-73846:canonicalizeParams 使用未转义的分隔符序列化请求参数,允许缓存密钥碰撞和跨请求缓存投毒;CVE-2026-73845:isValidMqaServer 为 dati.gov.it 验证使用仅前缀正则表达式,允许后缀主机名绕过以实现 SSRF 邻近访问
CKAN MCP 服务器 < 0.4.112
将 CKAN MCP 服务器升级到 0.4.112 或更高版本
CKAN MCP Server commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →