Google і JPMorgan усунули однакову SSRF-вразливість у MCP-серверах
Google, JPMorgan і ще три організації виправили SSRF-вразливості у MCP-серверах, які можуть скеровувати запити до внутрішніх систем.
Google, JPMorgan Chase, Weaviate, міжвідомче цифрове управління Франції DINUM та міська влада індонезійського Тангеранга усунули однотипну SSRF-вразливість у своїх серверах Model Context Protocol (MCP). Про п’ять виправлень повідомив незалежний дослідник Сайєд Анас Мохіуддін, пише The Next Web.
MCP є стандартом, за яким ШІ-агенти звертаються до інструментів і джерел даних. Проблема виникала, коли сервер формував вихідний запит за URL, шляхом або кінцевою точкою, отриманими від агента, не перевіряючи, куди фактично веде адреса. Це могло дозволити тому, хто спрямовує дії агента, визначати системи, з якими взаємодіє сервер, зокрема внутрішні.
Виправлення у Google та JPMorgan
У MCP Toolbox for Databases від Google HTTP-клієнт не мав обмежувальної політики перенаправлень і не перевіряв IP-адреси цільових вузлів. Уразливість CVE-2026-14540 з оцінкою 8,0 із 10 зачіпала версії від 0.3.0 до 1.4.0. Виправлення передбачає захист від DNS rebinding, а також списки дозволених і заблокованих IP-діапазонів.
У відкритому репозиторії JPMorgan сервер MCP для пошуку документації містив два інструменти отримання контенту. Один звіряв домени зі списком дозволених, а інший завантажував будь-який URL, наданий викликачем. За даними Мохіуддіна, команда Responsible Disclosure банку підтвердила проблему та розгорнула виправлення; дослідник оцінив її як середньої тяжкості.
Проблеми у державних і корпоративних сервісах
Weaviate обмежила налаштування кінцевих точок свого модуля Google адресами хостів Google API. Сервер MCP французької платформи відкритих даних, яким опікується DINUM, завантажував URL, надані виробниками даних; вони могли вести на внутрішні адреси або адреси хмарних метаданих. Оновлення DINUM має назву «harden SSRF on external APIs» та містить згадку про Мохіуддіна.
У MCP-сервері Wazuh міської влади Тангеранга інструмент, який заявляв про захист від SSRF, відхиляв лише IP-адреси, записані безпосередньо, але не виконував розв’язання доменних імен. Консультацію щодо цієї вразливості високої тяжкості оприлюднили 3 вересня.
Невиправлені повідомлення
2 вересня дослідник приватно повідомив про проблеми у п’яти MCP-серверах Technology Transformation Services Адміністрації загальних служб США. Йдеться про сервіси для заяв на пільги ветеранів, CMS Blue Button, regulations.gov, USASpending та CDC PLACES. За словами Мохіуддіна, всі п’ять випадків перебувають на етапі розгляду й досі не виправлені. У сервері для ветеранів, за його твердженням, до журналів можуть потрапляти неприховані відповіді API з іменем, номером соціального страхування, датою народження та адресою ветерана.
Окремо Rapid7 усунула знайдену ним уразливість CVE-2026-97228 у Bulk Export MCP server. Вона дозволяла GraphQL-ін’єкцію в межах доступу самого оператора; компанія оцінила її у 2,7 бала та віднесла до низької тяжкості.