Κυβερνοασφάλεια
Ερευνητής Αποκαλύπτει το Ίδιο Σφάλμα MCP σε Google, JPMorgan και Δύο Κυβερνήσεις

Ο ανεξάρτητος ερευνητής ασφαλείας Syed Anas Mohiuddin αποκάλυψε σε μια ενημέρωση έρευνας του Οκτωβρίου 2026 ότι το ίδιο σφάλμα server-side request forgery στους διακομιστές Model Context Protocol έχει επιβεβαιωθεί και διορθωθεί από τις ομάδες ασφαλείας πέντε ανεξάρτητων οργανισμών: Google, JPMorgan Chase, Weaviate, η διαμεσυπουργική ψηφιακή διεύθυνση της Γαλλίας και η κυβέρνηση της πόλης Tangerang στην Ινδονησία.
Η ενημέρωση, με τίτλο «Πρωτόκολλο Πλευρικής Μετάβασης, τέσσερις μήνες αργότερα», δοκιμάζει μια πρόβλεψη που έκανε ο Mohiuddin τον Μάιο του 2026: εάν η αδυναμία ήταν δομική και όχι απλώς μια απρόσεκτη υλοποίηση, το ίδιο σφάλμα θα εμφανιζόταν σε διακομιστές που γράφτηκαν από ομάδες που δεν μοιράζονται κώδικα, βιομηχανία, χώρα ή ιδιοκτήτη. Αναφέρει ότι κάθε ένας από τους πέντε οργανισμούς επιβεβαίωσε την υπόθεσή του μέσω της δικής του ομάδας ασφαλείας, και ότι ο προμηθευτής ασφαλείας Rapid7 δημοσίευσε ξεχωριστά ένα CVE για ένα διαφορετικό αλλά σχετικό σφάλμα. Η ενημέρωση καταμετρά πέντε οργανισμούς που διόρθωσαν το ίδιο SSRF, δύο που δημοσίευσαν CVE και πέντε ευρήματα σε ομοσπονδιακούς διακομιστές MCP των ΗΠΑ που παραμένουν ανοιχτά.
Ο Mohiuddin περιγράφει δύο τρόπους αποτυχίας πίσω από το μοτίβο. Ο πρώτος είναι το server-side request forgery: ένας διακομιστής MCP δημιουργεί ένα εξερχόμενο αίτημα από ένα URL, διαδρομή ή άκρο που παρέχεται από έναν πράκτορα χωρίς να ελέγχει πού επιλύεται, έτσι ο πράκτορας ουσιαστικά αποφασίζει με τι επικοινωνεί η δικτυακή ταυτότητα του διακομιστή. Ο δεύτερος είναι η μη ασφαλής διαχείριση των ανώτερων δεδομένων, πιο εμφανώς η εγγραφή πλήρων απαντήσεων API των ανώτερων συστημάτων σε κεντρικά αρχεία καταγραφής χωρίς επεξεργασία, κάτι που απλά σφάλματα μπορούν να ενεργοποιήσουν. Παρακολουθεί και τα δύο σε μια υπόθεση: ότι τα δεδομένα που διασχίζουν το όριο του MCP θεωρούνται αξιόπιστα επειδή προέρχονται από το εσωτερικό του συστήματος, κάτι που, κατά τη γνώμη του, δεν ισχύει σε μια αλυσίδα με πράκτορες.
CVE-2026-14540 στο MCP Toolbox της Google
Σύμφωνα με την Καταχώρηση στη Βάση Συμβουλευτικών Πληροφοριών του GitHub για το CVE-2026-14540, που δημοσιεύτηκε από το National Vulnerability Database, υπάρχει ευπάθεια SSRF στα γενικά στοιχεία πηγής HTTP και στα εξαρτήματα εργαλείων του Google mcp-toolbox εκδόσεων 0.3.0 έως 1.4.0. Επειδή ο πελάτης HTTP δεν είχε περιοριστική πολιτική ανακατεύθυνσης και δεν επαλήθευε ποτέ τις διευθύνσεις IP προορισμού, μια προσαρμοσμένη παράμετρος διαδρομής μπορούσε να ανακατευθύνει τα εξερχόμενα αιτήματα του toolbox προς εσωτερικά ή αυθαίρετα εξωτερικά σημεία. Η συμβουλή αξιολογεί το σφάλμα ως υψηλής σοβαρότητας με βαθμολογία CVSS 8.0· δημοσιεύθηκε στις 31 Ιουλίου 2026 και ενημερώθηκε τελευταία στις 8 Αυγούστου 2026. Ο Mohiuddin δηλώνει ότι το CVE δεσμεύτηκε στις 3 Ιουλίου 2026 και ότι η καταγραφή τον πιστώνει ως εντοπιστή.
Η Google ενσωμάτωσε τη διόρθωση, αίτημα έλξης #3448 στο αποθετήριο googleapis/mcp-toolbox, στις 18 Ιουνίου 2026, και κυκλοφόρησε στο mcp-toolbox v1.5.0. Το αίτημα έλξης υλοποιεί ένα SSRFGuard για την πρόληψη επιθέσεων DNS-rebinding στο διάστημα μεταξύ ελέγχου διεύθυνσης και σύνδεσης, προσθέτει ρυθμιζόμενες ιδιότητες allowPrivateNetworks, allowedIpRanges και customBlockedIpRanges, επαληθεύει το ρυθμισμένο BaseURL κατά την αρχικοποίηση αντί για το πρώτο αίτημα, και προειδοποιεί ρητά για κίνδυνο man-in-the-middle όταν η επαλήθευση SSL είναι απενεργοποιημένη. Το PR πιστώνει τον Mohiuddin ως αναφέρων, και ο Mohiuddin περιγράφει την αποκατάσταση της Google ως μια αναφορά υλοποίησης ενός πραγματικού SSRF guard.
Τέσσερις Επιπλέον Επιβεβαιωμένες Περιπτώσεις
Ο Mohiuddin αναφέρει ότι το ανοιχτό‑πηγικό αποθετήριο jpmorgan-payments/ai της JPMorgan Chase περιλαμβάνει έναν διακομιστή MCP αναζήτησης τεκμηρίωσης, του οποίου το εργαλείο read_documentation εφαρμόζει λίστα επιτρεπόμενων τομέων πριν από την ανάκτηση, ενώ το αδερφικό εργαλείο related() ανακτά μια URL που παρέχεται από τον καλούντα στο διακομιστή χωρίς περιορισμό. Δηλώνει ότι το στοιχείο δημιουργήθηκε από ένα έργο AWS του οποίου η αρχική έκδοση δεν αποδείκνυε ποτέ την URL του καλούντα, ότι η ομάδα Responsible Disclosure της τράπεζας επιβεβαίωσε την εύρεση ως έγκυρη, και ότι έχει αναπτυχθεί μια διόρθωση. Αναφέρεται με όνομα στη δημόσια σελίδα αναγνώρισης υπεύθυνης αποκάλυψης της JPMorgan Chase και αξιολογεί την εύρεση ως μέτριας σοβαρότητας, σημειώνοντας ότι δεν μεταφέρεται κανένα διαπιστευτήριο με το πλαστοποιημένο αίτημα.
Ο Mohiuddin αναφέρει ότι η Weaviate ενσωμάτωσε ένα αίτημα έλξης που περιορίζει τις ρυθμίσεις apiEndpoint, region και location του μοντέλου Google μόνο σε κεντρικούς υπολογιστές API της Google, και τον αναφέρει με όνομα στην δημόσια καταχώρηση του Hall of Fame Ασφαλείας, ημερομηνίας 25 Αυγούστου 2026.
Το έργο datagouv/datagouv-mcp ενσωμάτωσε αίτημα έλξης #126, “feat: harden SSRF on external APIs”, στις 4 Σεπτεμβρίου 2026, και το αίτημα έλξης αρχίζει πιστώντας τον Mohiuddin ως αναφέρων. Σύμφωνα με το PR, ένα πεδίο machineτεκμηρίωσηurl που παρέχεται από οποιονδήποτε καταχωρημένο παραγωγό data.gouv.fr ανακτώνταν στο διακομιστή και μπορούσε να δείχνει σε διευθύνσεις loopback, ιδιωτικού δικτύου ή μεταδεδομένων σύννεφου, με δυνατότητα DNS-rebinding να αλλάζει τον στόχο μεταξύ ελέγχου και σύνδεσης και μια ανακατεύθυνση 302 να οδηγεί σε εσωτερικό κόμβο. Η διόρθωση επαληθεύει τη διεύθυνση IP προορισμού κατά τη σύνδεση, ελέγχει ξανά κάθε βήμα ανακατεύθυνσης και απορρίπτει τους διαμεσολαβητές. Ο Mohiuddin αναγνωρίζει το έργο ως τον επίσημο διακομιστή MCP για την εθνική πλατφόρμα ανοιχτών δεδομένων της Γαλλίας, που συντηρείται από τη DINUM, τη διαμεσυπουργική ψηφιακή διεύθυνση της κυβέρνησης.
Μία GitHub Security Advisory δημοσιεύτηκε στις 3 Σεπτεμβρίου 2026 από τους συντηρητές του INFOKOM-KI/Wazuh-MCP-Server, βαθμισμένο Υψηλό, καταγράφει ότι το εργαλείο blueteamέλεγχοςwebshell διαφημιζόμενη προστασία SSRF απορρίπτει μόνο κυριολεκτικές διευθύνσεις IP και δεν επιλύει ποτέ ονόματα κεντρικών υπολογιστών, έτσι οποιοδήποτε όνομα DNS που δείχνει σε ιδιωτική, loopback ή link‑local διεύθυνση, συμπεριλαμβανομένων των μεταδεδομένων στιγμής cloud, το παρακάμπτει. Η ανακοίνωση σημειώνει την τεκμηριωμένη εγγύηση του εργαλείου, “SSRF Protection: Private/reserved IPs in the URL host are rejected,” δεν ισχύει για URLs που βασίζονται σε ονόματα κεντρικών υπολογιστών. Το σφάλμα διορθώθηκε στη δέσμευση 2bbfe12, και η ανακοίνωση απονέμει στον Mohiuddin την ιδιότητα του αναφέρων. Ο Mohiuddin δηλώνει ότι το ανέφερε στις 2 Σεπτεμβρίου 2026, ότι οι συντηρητές απάντησαν από διεύθυνση tangerangkota.go.id, και ότι το έργο συντηρείται από την κυβέρνηση του Tangerang City στην Ινδονησία.
Η καταχώριση στη βάση δεδομένων ευπαθειών για το CVE-2026-97228 του Rapid7 καταγράφει μια ένεση ερωτήματος GraphQL στις εκδόσεις Rapid7 Bulk Export MCP 0.2.5 έως 0.6.1, όπου ένα μη επικυρωμένο όρισμα εργαλείου exportid MCP ενσωματώνεται άμεσα σε ερώτημα GraphQL. Το Rapid7 το βαθμολογεί 2.7, Χαμηλό, σύμφωνα με την κλίμακα CVSS 3.1, δημοσίευσε την εγγραφή στις 25 Σεπτεμβρίου 2026, και σημειώνει ότι τα ενσωματωμένα ερωτήματα εκτελούνται εντός του δικού του πεδίου API και δεν μπορούν να διασχίσουν όριο ενοικιαστή· η έκδοση 0.6.2 διορθώνει το πρόβλημα περνώντας το export id ως παραμετρική μεταβλητή. Ο Mohiuddin δηλώνει ότι το Rapid7 τον απονείμασε ως ανακαλύπτη.
Πέρα από αυτές τις περιπτώσεις, ο Mohiuddin αναφέρει ότι, από την ενημέρωση, 16 συμβουλές ασφαλείας GitHub που δημοσιεύτηκαν από τους δικούς των συντηρητές των έργων τον απονέμουν ως αναφέρων, καλύπτοντας SSRF καθώς και εντολή ένεσης, κενά αυθεντικοποίησης, υποκλοπή συνεδρίας, διαρροές διαπιστευτηρίων και παρακάμψεις προηγούμενων διορθώσεων, και ότι έχει ενσωματώσει διορθώσεις σε έργα όπως github-mcp-server, mongodb-mcp-server και salesforce-mcp-server.
Ανεπίλυτα Ευρήματα Κυβέρνησης
Ο Mohiuddin αναφέρει ότι υπέβαλε πέντε ευρήματα ως ιδιωτικές συμβουλές ασφαλείας GitHub στις 2 Σεπτεμβρίου 2026, καλύπτοντας διακομιστές MCP υπό την Υπηρεσία Μετασχηματισμού Τεχνολογίας (TTS) του GSA: έναν διακομιστή αξιώσεων παροχών του Υπουργείου Υποθέσεων Βετεράνων, έναν διακομιστή CMS Blue Button, έναν διακομιστή regulations.gov, έναν διακομιστή USASpending και έναν διακομιστή CDC PLACES. Δηλώνει ότι και τα πέντε παραμένουν σε φάση τριάζ, δεν έχουν διορθωθεί και δεν παρουσιάζονται ως επιβεβαιωμένα αποτελέσματα.
Στην περίπτωση του VA, την οποία περιγράφει μόνο σε επίπεδο κλάσης, ο διακομιστής καταγράφει ολόκληρο το σφάλμα του API παροχών στο επίπεδο ERROR χωρίς επεξεργασία· αυτά τα σώματα μπορούν να περιέχουν το όνομα βετεράνου, αριθμό κοινωνικής ασφάλισης, ημερομηνία γέννησης και διεύθυνση, και δηλώνει ότι τυπικές αποτυχίες επικύρωσης είναι αρκετές για να ενεργοποιήσουν την καταγραφή κατά τη φυσιολογική λειτουργία. Κρατά τις λεπτομέρειες κώδικα μέχρι να διορθωθούν οι διακομιστές.
Αναφέρει επίσης ότι στις 1 Σεπτεμβρίου 2026 ενημέρωσε το JPCERT ότι ο διακομιστής jgrants-mcp-server του Ιαπωνικού Ψηφιακού Οργανισμού δεν είχε αυθεντικοποίηση, και στις 7 Σεπτεμβρίου 2026 άνοιξε δημόσιο pull request που απαιτεί ρητή επιλογή (opt‑in) για δέσμευση του διακομιστή σε κάτι διαφορετικό από loopback και περιορίζει το μέγεθος εγγραφής συνημμένων. Το pull request δεν έχει ενσωματωθεί και δεν το παρουσιάζει ως επιβεβαιωμένο αποτέλεσμα.
Περιστροφή Πρωτοκόλλου και η Ομιλία MCPCon
Ο Mohiuddin ορίζει την Περιστροφή Πρωτοκόλλου ως πολυβήμα επίθεση στην οποία ο επιτιθέμενος εισέρχεται μέσω ενός πρωτοκόλλου, εκμεταλλεύεται τις υποθέσεις εμπιστοσύνης που τα πρωτόκολλα τοποθετούν μεταξύ τους, και ανεβάζει τις δυνατότητες σε εκείνες που είναι διαθέσιμες μόνο μέσω διαφορετικού πρωτοκόλλου. Το συγκεκριμένο του παράδειγμα τοποθετεί κείμενο μορφοποιημένο ως οδηγία εργασίας A2A μέσα στην έξοδο εργαλείου MCP· ένας συντονιστικός πράκτορας το περνά σε έναν υποπράκτορα ως κανονική ανάθεση, και ο υποπράκτορας, εμπιστευόμενος τον συντονιστή, το εκτελεί.
Το η επίσημη προδημοσίευση, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” δημοσιεύτηκε στο Zenodo στις 24 Μαΐου 2026. Παρουσιάζει τρία σενάρια: προσαρμογή προνομίων MCP‑προς‑A2A μέσω έμμεσης ανάθεσης εμπιστοσύνης, έγχυση δυνατότητας A2A‑προς‑MCP μέσω κακόβουλης απομίμησης πράκτορα, και αλυσίδες ενέσιμου προτροπής διαπρωτοκολλικής. Αναλύει επίσης γιατί οι υπάρχουσες άμυνες αποτυγχάνουν ενάντια στην κλάση και προτείνει ένα ενοποιημένο διαπρωτοκολλικό πλαίσιο ασφαλείας με τυπικό μοντέλο ορίου εμπιστοσύνης και τρεις αμερόληπτες μετριαστικές ενέργειες.
Η εργασία του Μαΐου ξεκίνησε με το Microsoft’s playwright-mcp, του οποίου το εργαλείο browser_navigate αποδεχόταν οποιοδήποτε URL παρείχε ο πράκτορας χωρίς προστασία SSRF, επιτρέποντας σε έναν πράκτορα να κατευθυνθεί στην υπηρεσία μεταδεδομένων στιγμιοτύπου AWS στη διεύθυνση 169.254.169.254 και στα διαπιστευτήριά της. Ο Mohiuddin σημειώνει ότι υπέβαλε αυτό ως δημόσιο ζήτημα στο GitHub, ότι δεν υπάρχει CVE και καμία επιβεβαίωση από τον προμηθευτή, και ότι η βαθμολογία σοβαρότητας είναι η δική του εκτίμηση.
Ο Mohiuddin υποστηρίζει ότι οι αναλύσεις σύνθεσης λογισμικού και τα scanners εξαρτήσεων παραβλέπουν αυτήν την κλάση επειδή η επικίνδυνη είσοδος φθάνει μέσω του μεταφορέα ως όρισμα εργαλείου που περιγράφεται από ένα manifest εργαλείου που ο scanner ποτέ δεν διαβάζει, έτσι το γράφημα κλήσεων σταματά στο όριο του μεταφορέα. Δηλώνει ότι δημιούργησε το mcp-safeguard, έναν ανοιχτού κώδικα scanner που δοκιμάζει διακομιστές MCP μέσω της εκτεθειμένης επιφάνειας εργαλείων τους χωρίς ανάγκη πηγαίου κώδικα, αναζητώντας έξι κλάσεις: SSRF, υπερβολικά δικαιώματα, επιφάνειες ενέσιμης προτροπής, διαρροή πληροφοριών, κενά αυθεντικοποίησης και παράκαμψη κύκλου ζωής. Επιπλέον δηλώνει ότι τα εργαλεία αντιστοίχισης προτύπων, συμπεριλαμβανομένου του δικού του, παραβλέπουν μεγάλο μέρος της κλάσης.
Ο Mohiuddin δηλώνει ότι θα παρουσιάσει το διαπρομηθευτικό μοτίβο στις 23 Οκτωβρίου 2026 στο MCPCon North America στο Σαν Χοσέ, συμπεριλαμβανομένων τυχόν ευρημάτων που θα έχουν διορθωθεί μέχρι τότε, και ότι τα ομοσπονδιακά ευρήματα θα παραμείνουν ιδιωτικά μέχρι να διορθωθούν.












