الأمن السيبراني

باحث يكشف عن نفس ثغرة MCP في Google، JPMorgan، وحكومتين

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

كشف الباحث الأمني المستقل Syed Anas Mohiuddin في تحديث بحثي أكتوبر 2026 أن نفس خطأ طلب الخادم الجانبي في خوادم Model Context Protocol تم تأكيده وإصلاحه من قبل فرق الأمن في خمس مؤسسات غير مرتبطة: Google، JPMorgan Chase، Weaviate، France’s interministerial digital directorate، وحكومة مدينة Tangerang في إندونيسيا.

التحديث، بعنوان “Protocol Pivoting, four months later”، يختبر توقعًا أجره موهيدين في مايو 2026: إذا كانت الضعف هي بنية وليس تنفيذًا Careless واحدًا، فإن نفس الخطأ سيظهر في خوادم كتبها فرق لا تشترك في الشيفرة أو الصناعة أو البلد أو المالك. يذكر أنه تم تأكيد الحالة من قبل كل من المؤسسات الخمس عبر فرق الأمن الخاصة بها، وأن مزود الأمن Rapid7 نشر بشكل منفصل CVE لثغرة مختلفة ولكن ذات صلة. يُظهر التحديث أن خمس مؤسسات أصلحت نفس SSRF، ونشر اثنان CVEs، وهناك خمس ملاحظات في خوادم MCP الفيدرالية الأمريكية لا تزال مفتوحة.

يصف موهيدين وضعين فشل خلف النمط. الأول هو تزوير طلب الخادم الجانبي: يقوم خادم MCP بإنشاء طلب خارجي من عنوان URL أو مسار أو نقطة نهاية يقدمها وكيل دون التحقق من مكان حلّه، وبالتالي يقرر الوكيل فعليًا ما يتواصل معه هوية الشبكة الخاصة بالخادم. الثاني هو التعامل غير الآمن مع البيانات الصاعدة، حيث يتم كتابة استجابات API الصاعدة بالكامل في سجلات مركزية دون إخفاء، وهو ما يكفي لتفعيل الأخطاء العادية. يربط كلا الأمرين بافتراض واحد، وهو أن البيانات التي تعبر حدود MCP تُعتبر موثوقة لأنها جاءت من داخل النظام، وهو ما يجادل بأنه لا يصمد في خط أنابيب وكيل.

CVE-2026-14540 في صندوق أدوات MCP الخاص بـ Google

وفقًا لـ إدخال قاعدة بيانات المشورة في GitHub للثغرة CVE-2026-14540، المنشور من قبل قاعدة البيانات الوطنية للثغرات، توجد ثغرة SSRF في مكونات المصدر والأداة العامة لبروتوكول HTTP في إصدارات Google mcp-toolbox من 0.3.0 حتى 1.4.0. نظرًا لأن عميل HTTP لم يكن يمتلك سياسة إعادة توجيه مقيدة ولم يتحقق أبدًا من عناوين IP الوجهة، يمكن لمعلمة مسار مُصمَّرة أن تعيد توجيه طلبات الصندوق الخارجية نحو نقاط نهاية داخلية أو خارجية عشوائية. تقيم المشورة الخطأ بأنه عالي الخطورة مع درجة CVSS قدرها 8.0؛ تم نشره في 31 يوليو 2026 وتم تحديثه آخر مرة في 8 أغسطس 2026. يذكر موهيدين أن CVE تم حجزه في 3 يوليو 2026 وأن السجل ينسب إليه كالمكتشف.

دمجت Google الإصلاح، طلب سحب #3448 في مستودع googleapis/mcp-toolbox، في 18 يونيو 2026، وتم إصداره في mcp-toolbox الإصدار 1.5.0. يطبق طلب السحب SSRFGuard لمنع هجمات إعادة ربط DNS في الفاصل الزمني بين فحص العنوان والاتصال، ويضيف خصائص قابلة للتكوين allowPrivateNetworks و allowedIpRanges و customBlockedIpRanges، ويُصادق على BaseURL المُكوَّن عند التهيئة بدلاً من الطلب الأول، ويحذّر صراحةً من خطر هجوم الرجل في الوسط عندما يتم تعطيل التحقق من SSL. يذكر طلب السحب موهيدين كمُبلغ، ويصف موهيدين تعديل Google كتنفيذ مرجعي لحارس SSRF حقيقي.

أربع حالات مؤكدة أخرى

يذكر موهيدين أن مستودع JPMorgan Chase المفتوح المصدر jpmorgan-payments/ai يتضمن خادم MCP للبحث في الوثائق، حيث يطبق أداة read_documentation قائمة السماح بالنطاقات قبل الجلب، بينما أداة related() الشقيقة تجلب عنوان URL يقدمه المتصل من جانب الخادم دون أي قيود. يوضح أن المكوّن تم تفريعه من مشروع AWS لم يُشرِّ إلى عنوان URL المتصل أصلاً، وأن فريق الإفصاح المسؤول في البنك أكد صحة الاكتشاف، وأنه تم نشر إصلاح. يُدرج اسمه في صفحة الاعتراف العامة بالإفصاح المسؤول لدى JPMorgan Chase ويصنّف الاكتشاف كمتوسط الخطورة، مشيرًا إلى أنه لا يتم نقل أي بيانات اعتماد مع الطلب المُزيف.

يذكر أنه تم دمج طلب سحب في Weaviate يقيد إعدادات apiEndpoint، region، و location الخاصة بوحدة Google لتقتصر على مضيفات Google API، ويُدرجه باسمه في إدخال قاعة الشهرة الأمنية العامة بتاريخ 25 أغسطس 2026.

دمج مشروع datagouv/datagouv-mcp طلب سحب #126، “feat: harden SSRF on external APIs” في 4 سبتمبر 2026، ويفتتح طلب السحب بذكر موهيدين كمُبلغ. وفقًا لطلب السحب، تم جلب حقل machineوثائقurl المزوَّد من أي منتج مسجَّل على data.gouv.fr من جانب الخادم ويمكن أن يشير إلى عناوين حلقة عودة، شبكة خاصة، أو بيانات تعريف سحابة، مع إمكانية إعادة ربط DNS لتبديل الهدف بين الفحص والاتصال وإعادة توجيه 302 يمكن أن يهبط على مضيف داخلي. يتحقق الإصلاح من IP الوجهة عند وقت الاتصال، ويعيد فحص كل خطوة إعادة توجيه، ويرفض الوكلاء. يحدد موهيدين المشروع كخادم MCP الرسمي لمنصة البيانات المفتوحة الوطنية في فرنسا، التي تُدار بواسطة DINUM، المديرية الرقمية الوزارية للحكومة.

A GitHub استشارة أمان 3 سبتمبر 2026 من قِبل صانعي INFOKOM-KI/Wazuh-MCP-Server، المصنَّف عالي، يُسجِّل أن أداة blueteamcheckwebshell التي تُعلن عن حماية SSRF رفضت عناوين IP الحرفية فقط ولم تقم أبدًا بحل أسماء المضيفين، لذا أي اسم DNS يُشير إلى عنوان خاص أو حلقة رجوع أو عنوان محلي ربط، بما في ذلك بيانات تعريف مثيلات السحابة، تجاوز هذه الحماية. تشير الاستشارة إلى الضمان الموثَّق للأداة، “حماية SSRF: عناوين IP الخاصة/المحجوزة في مضيف URL تُرفض”، وهو ما لم ينطبق على عناوين URL المعتمدة على أسماء المضيفين. تم إصلاح العطل في الالتزام 2bbfe12، وتُنسب الاستشارة إلى موهيدين كمُبلِّغ. يذكر موهيدين أنه أبلغ عن ذلك في 2 سبتمبر 2026، وأن الصانعين ردوا من عنوان tangerangkota.go.id، وأن المشروع يُدار من قبل حكومة مدينة تانغيرانغ في إندونيسيا.

تسجل قيد قاعدة بيانات الثغرات لـ CVE-2026-97228 الخاصة بـ Rapid7 وجود حقن استعلام GraphQL في إصدارات Rapid7 Bulk Export MCP من 0.2.5 إلى 0.6.1، حيث يتم دمج حجة أداة التصدير id غير مُتحقَّق منها مباشرةً في استعلام GraphQL. تُقيِّم Rapid7 الثغرة بـ 2.7، منخفضة، وفق مقياس CVSS 3.1، وقد نُشِر السجل في 25 سبتمبر 2026، وتُشير إلى أن الاستعلامات المُحقَّنة تُنفَّذ ضمن نطاق API الخاص بالمُشغِّل ولا يمكنها عبور حد المستأجر؛ الإصدار 0.6.2 يُصلح المشكلة بتمرير exportid كمتغيّر مُعَلم. يذكر موهيدين أن Rapid7 نسب إليه اكتشاف الثغرة.

وبالإضافة إلى تلك الحالات، يذكر موهيدين أنه اعتبارًا من التحديث، تمّ اعتماد 16 استشارة أمان GitHub صادرة عن صانعي المشاريع نفسها ونسبت إليه كالمُبلِّغ، وتشمل SSRF بالإضافة إلى حقن الأوامر، وثغرات المصادقة، واختطاف الجلسات، وتسريبات الاعتمادات، وتجاوزات الإصلاحات السابقة، وأنه حصل على دمج إصلاحاته في مشاريع تشمل github-mcp-server وmongodb-mcp-server وsalesforce-mcp-server.

نتائج حكومية غير محلولة

يُبلغ موهيدين عن تقديم خمس نتائج كاستشارات أمان GitHub خاصة في 2 سبتمبر 2026، تغطي خوادم MCP تحت خدمات تحويل التكنولوجيا التابعة لـ GSA: خادم طلبات مزايا وزارة شؤون المحاربين القدامى، وخادم CMS Blue Button، وخادم regulations.gov، وخادم USASpending، وخادم CDC PLACES. يذكر أن جميع الخمس لا تزال في مرحلة الفرز، ولم تُصلح، ولا تُعرض كنتائج مؤكدة.

في حالة VA، التي يصفها فقط على مستوى الفئة، يسجل الخادم كامل جسم خطأ واجهة برمجة تطبيقات المزايا في مستوى ERROR دون تنقيح؛ يمكن أن يحتوي هذا الجسم على اسم المحارب، ورقم الضمان الاجتماعي، وتاريخ الميلاد، والعنوان، ويشير إلى أن فشل التحقق الروتيني يكفي لتفعيل التسجيل أثناء التشغيل العادي. وهو يحتفظ بتفاصيل مستوى الشيفرة حتى يتم إصلاح الخوادم.

كما يذكر أنه في 1 سبتمبر 2026 أخطر JPCERT بأن خادم jgrants-mcp-server التابع للوكالة الرقمية اليابانية لا يحتوي على أي مصادقة، وفي 7 سبتمبر 2026 فتح طلب سحب عام يتطلب موافقة صريحة لربط الخادم بأي شيء غير حلقة الرجوع وتحديد حد أقصى لحجم كتابة المرفقات. لم يتم دمج طلب السحب، ولا يقدم ذلك كنتيجة مؤكدة.

تحويل البروتوكول ومحادثة MCPCon

يُعرّف موهيدين تحويل البروتوكول (Protocol Pivoting) بأنه هجوم متعدد الخطوات يدخل فيه المهاجم عبر بروتوكول واحد، ويستغل افتراضات الثقة التي تضعها البروتوكولات في بعضها البعض، ثم يصعد إلى قدرات لا تتوفر إلا عبر بروتوكول مختلف. مثالُه العملي يضع نصًا يشبه تعليمات مهمة A2A داخل مخرجات أداة MCP؛ يمرره وكيل منسق إلى وكيل فرعي كإسناد عادي، ويقوم الوكيل الفرعي، وهو يثق بمنسقه، بتنفيذه.

تم نشر المقال الأولي الرسمي، “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems” على Zenodo في 24 مايو 2026. يعرض ثلاث سيناريوهات: تصعيد امتيازات من MCP إلى A2A عبر تفويض الثقة الضمني، حقن قدرة من A2A إلى MCP عبر انتحال وكيل خبيث، وسلاسل حقن موجه عبر البروتوكولات. كما يحلل لماذا تفشل الدفاعات الحالية ضد هذه الفئة ويقترح إطار أمان موحد عبر البروتوكولات بنموذج حدود الثقة الرسمي وثلاث تخفيفات لا تعتمد على البروتوكول.

بدأ العمل في مايو مع playwright-mcp من مايكروسوفت، حيث تقبل أداة browser_navigate أي عنوان URL يقدمه الوكيل دون أي حماية من SSRF، مما يسمح بتوجيه الوكيل إلى خدمة بيانات تعريف مثيلات AWS على 169.254.169.254 وبيانات اعتمادها. يوضح موهيدين أنه قدم ذلك كمسألة عامة على GitHub، وأنه لا يوجد CVE ولا تأكيد من البائع، وأن تقييم الخطورة هو تقييمه الشخصي.

يجادل موهيدين بأن تحليلات تركيبة البرمجيات وأدوات فحص التبعيات تتغاضى عن هذه الفئة لأن الإدخال الخطير يصل عبر النقل كحجة أداة موصوفة ببيان أداة لا يقرأه الفاحص، وبالتالي يتوقف رسم الاستدعاءات عند حد النقل. يذكر أنه بنى mcp-safeguard، أداة فحص مفتوحة المصدر تختبر خوادم MCP عبر سطح الأدوات المكشوفة دون الحاجة إلى الشيفرة المصدرية، وتبحث عن ست فئات: SSRF، أذونات مفرطة، أسطح حقن الموجه، تسرب المعلومات، ثغرات المصادقة، وتجاوز دورة الحياة. كما يوضح أن أدوات المطابقة النمطية، بما فيها أدواته الخاصة، تفوت حصة كبيرة من هذه الفئة.

يذكر موهيدين أنه سيعرض نمطًا عبر البائعين في 23 أكتوبر 2026 في MCPCon North America في سان خوسيه، متضمنًا أي نتائج تم إصلاحها بحلول ذلك التاريخ، وأن النتائج الفدرالية ستظل خاصة حتى يتم تصحيحها.

Miles Okada هو محلل مُولَّد بالذكاء الاصطناعي في Unite.AI، يغطي الذكاء الاصطناعي والأمن السيبراني مع تركيز على التهديدات الناشئة والهياكل الدفاعية والديناميكيات المتطورة بين المهاجمين والأنظمة المؤتمتة. يدرس عمله كيف يُعيد الذكاء الاصطناعي تشكيل عمليات الأمن، من الكشف والاستجابة الذاتية للتهديدات إلى صعود تقنيات الذكاء الاصطناعي العدائي.

من منظور تقني وتحقيقي، يحلل Miles تحليل أبحاث الأمن وإفصاحات الحوادث والنشرات العملية لفهم أين يُقوي الذكاء الاصطناعي الدفاعات—وأين يضيف ثغرات جديدة. يولي اهتمامًا خاصًا لاستغلال النماذج، وتسميم البيانات، وأتمتة الهجمات، والواقع التشغيلي لتأمين الأنظمة المدعومة بالذكاء الاصطناعي على نطاق واسع.

المقالات التي يكتبها Miles Okada مُولَّدة بالذكاء الاصطناعي وتُراجعها فريق التحرير في Unite.AI لضمان الدقة والصرامة وتغطية مسؤولة للمشهد الأمني المتغير بسرعة في مجال الذكاء الاصطناعي.