漏洞  ·  2026-09-25

geelen mcp-remote: OAuth MCP代理集群 - token派生哈希RCE、open()任意代码执行、通过WWW-Authenticate resource_metadata的SSRF、SSE token泄露(CVE-2026-51994/51995/51996/51997/52001)

漏洞High 影响GlobalCVE-2026-51996
NVD于2026-09-24发布了geelen mcp-remote(广泛使用的OAuth代理,允许本地MCP客户端连接到远程认证的MCP服务器)0.1.16-0.1.38版本的一系列缺陷:通过src/lib/utils.ts中的getServerUrlHash实现任意代码执行(CVE-2026-51996)、通过open()函数实现任意代码执行(CVE-2026-51997)、通过远程MCP服务器的WWW-Authenticate头中的resource_metadata URL实现SSRF(CVE-2026-51994)、敏感信息泄露(CVE-2026-51995),以及SSE传输eventSourceInit fetch包装器token泄露(CVE-2026-52001)。参考链接指向playb0t MCP OAuth安全公告。
mcp-remote是将远程OAuth保护的MCP服务器暴露给本地代理的标准桥梁;该桥梁中可能导致RCE或凭证/token泄露的缺陷意味着恶意或受损的远程MCP服务器可以在连接到它的开发者/代理机器上执行代码或窃取OAuth token——这是一个供应链相邻的代理面。
连接到恶意远程MCP服务器(OAuth保护)会触发token派生哈希/open() URL处理/SSE包装器或WWW-Authenticate元数据路径,导致本地机器上的代码执行或token/凭证泄露。
geelen mcp-remote 0.1.16-0.1.38(npm包)
将mcp-remote升级到0.1.38以上版本;仅连接到受信任的远程MCP服务器;查看playb0t公告以获取各修复版本。
NVD CVE-2026-51996NVD CVE-2026-51994playb0t/mcp-remote-oauth-security advisories
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →