事件经过
VulDB/NVD发布了官方mcp-server-fetch和mcp-server-everything参考服务器中的一个SSRF漏洞(CWE-918),影响版本至2026.6.4。利用代码已公开披露,修复拉取请求在发布时(2026-10-02)仍在等待合并。
影响分析
这是Anthropic维护的官方MCP fetch参考实现——代理默认接入的事实上的“浏览网页”工具。它在工具调用层面无需认证,任何被授予该工具的LLM代理均可访问,因此被提示注入的代理可将其转向对内部/云元数据基础设施进行SSRF攻击。
攻击途径
向Fetch Tool的fetch_url传递特制的url/path参数会导致服务端请求伪造;通过提示注入引导的代理(或直接调用者)可使MCP服务器访问内部服务,包括云元数据端点。
受影响系统
modelcontextprotocol mcp-server-fetch和mcp-server-everything至2026.6.4(Fetch Tool,fetch_url函数)
缓解措施
关注待合并的修复PR(https://github.com/modelcontextprotocol/servers/pull/4890);限制fetch服务器的出口流量,以最小权限网络访问运行,并将攻击者提供的URL视为不可信。