漏洞  ·  2026-08-16

swagger-testcase-mcp: 通过 fetch_swagger 工具中未验证的 Swagger 源获取进行的 SSRF

漏洞Medium 影响GlobalCVE-2026-19765
一个让 AI 代理获取 OpenAPI/Swagger 规范的 MCP 工具对目标 URL 不进行任何验证,当代理(或操纵代理输入的攻击者)提供内部或云元数据 URL 时,会导致经典 SSRF。CVSS 6.3(中等)。
演示了反复出现的 MCP 服务器 SSRF 模式,其中任何暴露给 LLM 代理的"获取 URL"工具在代理可以被引导(通过提示注入或恶意任务输入)指向攻击者选择的 URL 时,都会成为进入内部基础设施的支点。
src/utils/swagger-parser.ts 中的 loadSource 函数通过 fetch_swagger MCP 工具调用,在不进行验证的情况下获取攻击者提供的 URL,允许针对内部网络资源的 SSRF。
swagger-testcase-mcp (eyaushev/swagger-testcase-mcp),提交 5babb27
在披露时未确定修复版本;限制来自 MCP 服务器主机的出站流量,并验证/白名单 swagger 源 URL。
NVD CVE-2026-19765
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →