漏洞  ·  2026-09-16

@zereight/mcp-gitlab — 通过动态 API URL 标头和 Streamable HTTP 端点上的 DNS 重新绑定进行 SSRF 令牌盗窃

漏洞High 影响GlobalCVE-2026-61559
GitLab MCP 服务器信任攻击者可控制的 HTTP 标头来重定向出站 API 调用(将调用者的 GitLab Private-Token 泄露给攻击者选择的任何主机),并且分别在其 Streamable HTTP 传输上缺乏主机/源验证,从而能够从恶意网页对本地运行的实例进行 DNS 重新绑定攻击。
以这种方式获得的 GitLab 访问令牌向攻击者授予受害者权限级别的完整 GitLab API 访问权限——源代码、CI/CD 机密和存储库控制——使其成为针对任何使用该广泛部署的社区 MCP 连接器让代理与 GitLab 交互的组织的凭证盗窃原语。
当 ENABLE_DYNAMIC_API_URL=true 时,服务器读取调用者可控制的 X-GitLab-API-URL 标头,并将其用作出站 GitLab API 调用的基本 URL,仅验证它是语法上有效的 URL,没有主机允许列表——并将受害者的 Private-Token 附加到发送到该攻击者可控制的主机的请求中,直接泄露 GitLab 令牌。另外,Streamable HTTP MCP 端点缺乏有效的主机/源允许列表,让恶意网页通过 DNS 重新绑定到达受害者的本地 MCP 侦听器,同时保持明显的同源信任。
@zereight/mcp-gitlab,版本 0.0.1 至 2.1.26 (CVE-2026-61559,已在 2.1.27 中修复);2.1.30 之前的版本 (CVE-2026-61568,DNS 重新绑定,已在 2.1.30 中修复)
升级到 @zereight/mcp-gitlab 2.1.30 或更高版本,该版本修复了基于标头的 SSRF 和 DNS 重新绑定间隙。除非严格需要,否则禁用 ENABLE_DYNAMIC_API_URL,并在任何 HTTP 模式 MCP GitLab 服务器前面的反向代理中限制主机/源。
NVDAikido Intel AdvisoryNVD (DNS rebinding)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →