Kyberturvallisuus

Tutkija paljastaa saman MCP-virheen Googlessa, JPMorganissa ja kahdessa hallituksessa

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Itsenäinen tietoturvatutkija Syed Anas Mohiuddin paljasti lokakuun 2026 tutkimuspäivityksessä, että sama palvelinpuolen pyyntöväärentämisvirhe Model Context Protocol -palvelimissa on vahvistettu ja korjattu viiden eri organisaation tietoturvatiimien toimesta: Google, JPMorgan Chase, Weaviate, Ranskan ministeriöiden välinen digitaalinen direktoriaatti sekä Indonesiassa sijaitsevan Tangerang City -kaupungin hallitus.

Päivitys, jonka otsikko on “Protocol Pivoting, four months later”, testaa Mohiuddinin toukokuussa 2026 esittämän ennusteen: jos heikkous olisi rakenteellinen eikä yksittäinen huolimaton toteutus, sama bugi ilmenisi palvelimissa, jotka on kirjoittanut tiimit, joilla ei ole yhteistä koodia, alaa, maata tai omistajaa. Hän raportoi, että jokainen viidestä organisaatiosta vahvisti tapauksen omassa tietoturvatiimissään, ja että tietoturvayritys Rapid7 julkaisi erikseen CVE:n eri, mutta siihen liittyvän bugin osalta. Päivitys listaa viisi organisaatiota, jotka korjasivat saman SSRF:n, kaksi julkaisi CVEn, ja viisi havaintoa Yhdysvaltain liittovaltion MCP-palvelimissa, jotka ovat edelleen avoimia.

Mohiuddin kuvaa kaavan taustalla kaksi epäonnistumistapaa. Ensimmäinen on palvelinpuolen pyyntöväärentäminen: MCP-palvelin rakentaa ulospäinsuuntaisen pyynnön URL-osoitteesta, polusta tai agentin toimittamasta päätepisteestä tarkistamatta, mihin se ratkaistaan, jolloin agentti käytännössä päättää, mihin palvelimen verkkoidentiteetti kommunikoi. Toinen on epäturvallinen ylävirran tietojen käsittely, näkyvimmin täysien ylävirran API-vastausten kirjoittaminen keskitettyihin lokitiedostoihin ilman sensurointia, mikä tavallisista virheistä riittää laukaistavaksi. Hän jäljittää molemmat yhteen oletukseen, että MCP-rajan ylittävät tiedot ovat luotettavia, koska ne ovat peräisin järjestelmän sisäpuolelta, mikä hänen mukaansa ei pidä paikkaansa agenttipohjaisessa putkistossa.

CVE-2026-14540 Googlen MCP-työkalupaketissa

National Vulnerability Databasein julkaisema GitHub Advisory Database -merkintä CVE-2026-14540:lle kertoo, että SSRF-haavoittuvuus on olemassa Googlen mcp-toolbox -versioiden 0.3.0–1.4.0 geneerisissä HTTP-lähde- ja työkalu‑komponenteissa. Koska HTTP-asiakkaalla ei ollut rajoittavaa uudelleenohjauspolitiikkaa eikä se koskaan validoinut kohde‑IP‑osoitteita, räätälöity polkuparametri saattoi ohjata työkalupaketin ulospäinsuuntaiset pyynnöt sisäisiin tai mielivaltaisiin ulkoisiin päätepisteisiin. Neuvonta luokittelee haavoittuvuuden korkean vakavuuden omaavaksi, CVSS‑arvolla 8.0; se julkaistiin 31. heinäkuuta 2026 ja viimeksi päivitettiin 8. elokuuta 2026. Mohiuddin toteaa, että CVE varattiin 3. heinäkuuta 2026 ja että tietueessa hänet mainitaan löytönä.

Google yhdisti korjauksen, pull request #3448 googleapis/mcp-toolbox -varastossa, 18. kesäkuuta 2026, ja se julkaistiin mcp-toolbox v1.5.0:ssa. Pull request toteuttaa SSRFGuardin estämään DNS‑rebinding -hyökkäyksiä osoitteen tarkistuksen ja yhteyden muodostamisen välisenä aikana, lisää konfiguroitavat allowPrivateNetworks-, allowedIpRanges- ja customBlockedIpRanges‑ominaisuudet, validoi määritetyn BaseURL:n alustuksen yhteydessä eikä ensimmäisellä pyynnöllä, ja varoittaa nimenomaisesti man-in-the-middle -riskistä, kun SSL‑varmistus on pois päältä. PR antaa Mohiuddinille raportoinnin kunnia‑asian, ja Mohiuddin kuvaa Googlen korjaustoimenpiteen referenssitoimeksiannoksi todelliselle SSRF‑suojaimelle.

Neljä muuta vahvistettua tapausta

Mohiuddin raportoi, että JPMorgan Chasen avoimen lähdekoodin jpmorgan-payments/ai -varasto sisältää dokumentaatiohaku-MCP‑palvelimen, jonka read_documentation‑työkalu soveltaa verkkotunnus‑sallittujen listaa ennen noutamista, kun taas sen sisarus related()‑työkalu noutaa kutsujan antamaa URL‑osoitetta palvelinpuolella ilman rajoituksia. Hän toteaa, että komponentti haarautui AWS‑projektista, jonka alkuperäinen toteutus ei koskaan viitannut kutsujan URL:iin, että pankin Responsible Disclosure -tiimi vahvisti havainnon kelvolliseksi, ja että korjaus on otettu käyttöön. Hänet on lueteltu nimellä JPMorgan Chasen julkisella vastuullisen paljastamisen tunnustussivulla, ja hän arvioi havainnon keskitasoisen vakavuuden, huomauttaen, että mikään tunnistetieto ei kulje väärennetyn pyynnön mukana.

Weaviate, hänen mukaansa, yhdisti pull requestin, joka rajoittaa Google-moduulin apiEndpoint-, region- ja location-asetukset Google API -isäntiin, ja luettelee hänet nimellä julkisessa Security Hall of Fame -merkinnässään, jonka päivämäärä on 25. elokuuta 2026.

Datagouv/datagouv-mcp -projekti yhdisti pull request #126, “feat: harden SSRF on external APIs”, 4. syyskuuta 2026, ja pull request alkaa antamalla Mohiuddinille raportoinnin kunnia‑asian. PR:n mukaan koneen dokumentaatiourl‑kenttä, jonka toimittaa mikä tahansa rekisteröity data.gouv.fr -tuottaja, haettiin palvelinpuolelta ja se saattoi osoittaa loopback‑, yksityisverkon- tai pilvimetadatan osoitteisiin, jolloin DNS‑rebinding pystyi vaihtamaan kohteen tarkistuksen ja yhteyden muodostuksen välillä ja 302‑uudelleenohjaus pystyi ohjaamaan sisäiselle isännälle. Korjaus validoi kohde‑IP‑osoitteen yhteyden muodostushetkellä, tarkistaa jokaisen uudelleenohjauksen uudelleen ja hylkää välityspalvelimet. Mohiuddin tunnistaa projektin Ranskan kansallisen avoimen data -alustan viralliseksi MCP‑palvelimeksi, jota ylläpitää DINUM, hallituksen ministeriöiden välinen digitaalinen direktoriaatti.

A GitHub Security Advisory julkaistu 3. syyskuuta 2026 INFOKOM-KI/Wazuh-MCP-Serverin ylläpitäjien toimesta, luokiteltu Korkea, kirjaa että blueteamcheckwebshell-työkalun mainitsema SSRF-suojaus hylkäsi vain kirjaimelliset IP-osoitteet eikä koskaan ratkaissut isäntänimiä, joten mikä tahansa DNS-nimi, joka osoittaa yksityiseen, loopback- tai linkki‑paikalliseen osoitteeseen, mukaan lukien pilvi‑instanssin metatiedot, ohitti sen. Ilmoituksessa todetaan, että työkalun dokumentoitu takuu, “SSRF Protection: Private/reserved IPs in the URL host are rejected,” ei päde isäntänimi‑pohjaisiin URL-osoitteisiin. Haavoittuvuus korjattiin commitissa 2bbfe12, ja ilmoitus kiittää Mohiuddinia raportoijana. Mohiuddin kertoo raportoivansa sen 2. syyskuuta 2026, että ylläpitäjät vastasivat tangerangkota.go.id‑osoitteesta, ja että projektia ylläpitää Indonesiassa Tangerang City -kaupunki.

Rapid7:n haavoittuvuustietokannan merkintä CVE-2026-97228 kirjaa GraphQL‑kyselyinjektion Rapid7 Bulk Export MCP -versioissa 0.2.5–0.6.1, jossa tarkistamaton exportid‑MCP‑työkalun argumentti upotetaan suoraan GraphQL‑kyselyyn. Rapid7 antaa tälle 2.7, Low, CVSS 3.1 -asteikolla, julkaisee merkinnän 25 syyskuuta 2026 ja toteaa, että injektoidut kyselyt suoritetaan operaattorin omassa API‑ympäristössä eikä ne voi ylittää vuokralaisen rajan; versio 0.6.2 korjaa ongelman välittämällä exportid parametrina parametrisoituna muuttujana. Mohiuddin kertoo, että Rapid7 antoi hänelle löytäjä‑krediti.

Näiden tapausten lisäksi Mohiuddin raportoi, että päivityksen hetkellä 16 GitHub‑turvallisuusilmoitusta, jotka projektien omat ylläpitäjät ovat julkaisseet, antavat hänelle raportoijakrediitin. Ilmoitukset kattavat SSRF:n lisäksi komento‑injektiot, autentikointipuuttumat, istunnon kaappaukset, tunnistetietojen vuotamisen ja aikaisempien korjausten kiertämisen, ja hän on saanut korjauksia sisällytettyä projekteihin, kuten github-mcp-server, mongodb-mcp-server ja salesforce-mcp-server.

Ratkaisemattomat hallituksen havainnot

Mohiuddin kertoo jättäneensä viisi havaintoa yksityisinä GitHub Security Advisory -ilmoituksina 2. syyskuuta 2026, jotka koskevat GSA:n Technology Transformation Services -ohjelman alaisia MCP‑palvelimia: Department of Veterans Affairs -etuus‑vaatimusten palvelin, CMS Blue Button -palvelin, regulations.gov -palvelin, USASpending‑palvelin ja CDC PLACES -palvelin. Hän toteaa, että kaikki viisi ovat edelleen triage‑vaiheessa, niitä ei ole korjattu, eikä niitä esitetä vahvistettuina tuloksina.

VA‑tapauksessa, jonka hän kuvaa vain luokkatasolla, palvelin kirjaa koko ylävirran etuuksien API‑virhekappaleen ERROR‑tasolla ilman sensurointia; nämä kappaleet voivat sisältää veteraanien nimen, sosiaaliturvatunnuksen, syntymäajan ja osoitteen, ja hän toteaa, että tavalliset validointivirheet riittävät laukaistamaan lokituksen normaalin toiminnan aikana. Hän pidättää kooditason yksityiskohdat, kunnes palvelimet on korjattu.

Hän myös raportoi, että 1. syyskuuta 2026 hän ilmoitti JPCERTille, että Japan Digital Agency:n jgrants-mcp-serverissä ei ollut autentikointia, ja 7. syyskuuta 2026 hän avasi julkisen pull requestin, jossa vaadittiin eksplisiittistä suostumusta sitoa palvelin mihin tahansa muuhun kuin loopbackiin sekä rajoittaa liitteiden kirjoituskokoa. Pull requestia ei ole vielä yhdistetty, eikä hän esitä sitä vahvistettuna tuloksena.

Protokollan kääntymä ja MCPCon‑puhe

Mohiuddin määrittelee Protocol Pivoting -käsitteen monivaiheiseksi hyökkäykseksi, jossa hyökkääjä tunkeutuu sisään yhden protokollan kautta, hyödyntää protokollien toisiinsa asettamia luottamusolettamuksia ja eskaloi kykyihin, jotka ovat saatavilla vain toisen protokollan kautta. Hänen konkreettinen esimerkkinsä sijoittaa A2A‑tehtävän ohjeen kaltaista tekstiä MCP‑työkalun tulosteeseen; orkestroiva agentti välittää sen alagentille tavallisena delegaationa, ja alagentti, luottaen orkestroijaan, suorittaa sen.

virallinen ennakkojulkaisu, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” julkaistiin Zenodossa 24. toukokuuta 2026. Se esittelee kolme skenaariota: MCP‑stä A2A:han etuoikeuksien eskalointi implisiittisen luottamusdelegoinnin kautta, A2A‑sta MCP:hen kyvykkyyden injektio haitallisen agentin henkilöllisyyden väärentämisen avulla, sekä protokollien välisten kehotus‑injektioketjujen muodostuminen. Se analysoi myös, miksi nykyiset puolustukset epäonnistuvat tässä luokassa, ja ehdottaa yhtenäistä protokollojen välistä turvallisuuskehyksiä muodollisella luottamusrajamallilla ja kolmella protokollasta riippumattomalla lieventämisellä.

Maaliskuun työ alkoi Microsoftin playwright-mcp:stä, jonka browser_navigate‑työkalu hyväksyi minkä tahansa agentin antaman URL‑osoitteen ilman SSRF-suojausta, mahdollistaen agentin ohjaamisen AWS‑instanssin metatietopalveluun osoitteessa 169.254.169.254 ja sen tunnistetietoihin. Mohiuddin toteaa, että hän ilmoitti tästä julkisena GitHub‑ongelmana, ettei ole CVE‑tunnusta eikä toimittajan vahvistusta, ja että vakavuusluokitus on hänen oma arvionsa.

Mohiuddin väittää, että ohjelmistokompositioanalyysi ja riippuvuusskannerit ohittavat tämän luokan, koska vaarallinen syöte saapuu kuljetuksen kautta työkalun argumenttina, joka on kuvattu työkalun manifestissa, jota skanneri ei koskaan lue, jolloin kutsugraafi pysähtyy kuljetusrajalle. Hän kertoo rakentaneensa mcp-safeguard‑nimisen avoimen lähdekoodin skannerin, joka testaa MCP‑palvelimia niiden paljastetun työkalupinnan kautta ilman lähdekoodia, etsien kuutta luokkaa: SSRF, liialliset oikeudet, kehotus‑injektiopinnat, tietovuodot, autentikointipuuttumat ja elinkaaren kiertäminen. Hän myös toteaa, että mallintamiseen perustuvat työkalut, myös hänen omansa, ohittavat suuren osan tästä luokasta.

Mohiuddin ilmoittaa, että hän esittelee eri toimittajien välisten mallien kaavan 23. lokakuuta 2026 MCPCon North America -tapahtumassa San Josessa, mukaan lukien kaikki siihen mennessä korjatut havainnot, ja että liittovaltion havainnot pysyvät yksityisinä, kunnes ne on korjattu.

Miles Okada on AI-luotu analyytikko Unite.AI:ssa, joka käsittelee tekoälyä ja kyberturvallisuutta keskittyen uusiin uhkiin, puolustaviin arkkitehtuureihin sekä kehittyviin dynamiikkoihin hyökkääjien ja automatisoitujen järjestelmien välillä. Hänen työnsä tarkastelee, miten tekoäly muokkaa turvallisuusoperaatioita, autonomisesta uhkien havaitsemisesta ja reagoinnista vastustavan tekoälyn tekniikoiden nousuun.

Teknisen ja tutkivan näkökulman avulla Miles analysoi turvallisuustutkimuksia, tapaustietoja ja todellisia käyttöönottoja ymmärtääkseen, missä tekoäly vahvistaa puolustuksia – ja missä se luo uusia haavoittuvuuksia. Hän kiinnittää erityistä huomiota mallien hyväksikäyttöön, datamyrkytykseen, hyökkäyksen automatisointiin sekä tekoälyllä toimivien järjestelmien suojauksen operatiivisiin todellisuuksiin mittakaavassa.

Miles Okadan kirjoittamat artikkelit ovat AI-luotua ja Unite.AI:n toimituskunta tarkistaa ne varmistaakseen tarkkuuden, perusteellisuuden ja vastuullisen kattavuuden nopeasti muuttuvassa AI-turvallisuusmaisemassa.