साइबर सुरक्षा

शोधकर्ता ने Google, JPMorgan और दो सरकारों में समान MCP त्रुटि का खुलासा किया

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

स्वतंत्र सुरक्षा शोधकर्ता Syed Anas Mohiuddin ने अक्टूबर 2026 के एक शोध अपडेट में बताया कि Model Context Protocol सर्वरों में वही सर्वर‑साइड अनुरोध जालसाज़ी त्रुटि पाँच असंबंधित संगठनों की सुरक्षा टीमों द्वारा पुष्टि की गई है और ठीक कर दी गई है: Google, JPMorgan Chase, Weaviate, फ्रांस की अंतर‑मंत्रालयीय डिजिटल निदेशालय, और इंडोनेशिया के Tangerang City सरकार।

अपडेट, जिसका शीर्षक “Protocol Pivoting, four months later” है, Mohiuddin द्वारा मई 2026 में किया गया एक पूर्वानुमान परीक्षण करता है: यदि कमजोरी संरचनात्मक हो, न कि एकल लापरवाह कार्यान्वयन, तो वही बग उन सर्वरों में प्रकट होगा जिन्हें ऐसी टीमों ने लिखा है जिनके पास कोई कोड, उद्योग, देश या मालिक साझा नहीं है। वह रिपोर्ट करता है कि पाँच संगठनों में से प्रत्येक ने अपने स्वयं के सुरक्षा दल के माध्यम से अपना मामला पुष्टि किया, और सुरक्षा विक्रेता Rapid7 ने अलग से एक संबंधित बग के लिए CVE प्रकाशित किया। अपडेट में पाँच संगठन जो समान SSRF को ठीक कर चुके हैं, दो CVE प्रकाशित हुए, और US संघीय MCP सर्वरों में पाँच खोजें अभी भी खुली हैं।

Mohiuddin इस पैटर्न के पीछे दो विफलता मोडों का वर्णन करता है। पहला है सर्वर‑साइड अनुरोध जालसाज़ी: एक MCP सर्वर एजेंट द्वारा प्रदान किए गए URL, पथ या एंडपॉइंट से आउटबाउंड अनुरोध बनाता है बिना यह जांचे कि वह कहाँ रिज़ॉल्व होता है, इसलिए एजेंट प्रभावी रूप से तय करता है कि सर्वर की नेटवर्क पहचान किससे संवाद करती है। दूसरा है अपस्ट्रीम डेटा का असुरक्षित संभालना, जहाँ पूरी अपस्ट्रीम API प्रतिक्रियाएँ बिना रिडैक्शन के केंद्रीकृत लॉग में लिखी जाती हैं, और सामान्य त्रुटियों से यह पर्याप्त रूप से ट्रिगर हो जाता है। वह दोनों को एक मान्यता से जोड़ता है, कि MCP सीमा को पार करने वाला डेटा विश्वसनीय माना जाता है क्योंकि वह सिस्टम के भीतर से आया है, जिसे वह तर्क देता है कि एजेंटिक पाइपलाइन में लागू नहीं होता।

Google के MCP टूलबॉक्स में CVE-2026-14540

National Vulnerability Database द्वारा प्रकाशित, GitHub Advisory Database प्रविष्टि CVE-2026-14540 के लिए के अनुसार, Google mcp-toolbox संस्करण 0.3.0 से 1.4.0 तक के सामान्य HTTP स्रोत और टूल घटकों में एक SSRF कमजोरी मौजूद है। क्योंकि HTTP क्लाइंट में कोई प्रतिबंधित रीडायरेक्ट नीति नहीं थी और वह गंतव्य IP पतों को कभी सत्यापित नहीं करता था, एक निर्मित पाथ पैरामीटर टूलबॉक्स के आउटबाउंड अनुरोधों को आंतरिक या मनमाने बाहरी एंडपॉइंट की ओर रीडायरेक्ट कर सकता था। सलाहकार ने इस त्रुटि को उच्च गंभीरता (High severity) के साथ CVSS स्कोर 8.0 दिया; यह 31 जुलाई, 2026 को प्रकाशित हुआ और 8 अगस्त, 2026 को अंतिम बार अपडेट किया गया। Mohiuddin कहते हैं कि CVE 3 जुलाई, 2026 को आरक्षित किया गया और रिकॉर्ड में उन्हें खोजकर्ता के रूप में श्रेय दिया गया है।

Google ने 18 जून, 2026 को सुधार को मर्ज किया, googleapis/mcp-toolbox रिपॉज़िटरी में pull request #3448, और यह mcp-toolbox v1.5.0 में जारी हुआ। यह पुल अनुरोध एक SSRFGuard लागू करता है ताकि पता जाँच और कनेक्शन के बीच की अवधि में DNS‑रीबाइंडिंग हमलों को रोका जा सके, कॉन्फ़िगर करने योग्य allowPrivateNetworks, allowedIpRanges, और customBlockedIpRanges गुण जोड़ता है, पहले अनुरोध पर नहीं बल्कि प्रारम्भ में कॉन्फ़िगर किए गए BaseURL को सत्यापित करता है, और SSL सत्यापन निष्क्रिय होने पर मैन‑इन‑द‑मिडल जोखिम के बारे में स्पष्ट रूप से चेतावनी देता है। PR ने Mohiuddin को रिपोर्टर के रूप में श्रेय दिया, और Mohiuddin Google की सुधार प्रक्रिया को वास्तविक SSRF गार्ड का एक संदर्भ कार्यान्वयन बताता है।

चार और पुष्टि किए गए मामले

Mohiuddin रिपोर्ट करते हैं कि JPMorgan Chase का ओपन‑सोर्स jpmorgan-payments/ai रिपॉज़िटरी एक documentation-search MCP सर्वर शामिल करता है जिसका read_documentation टूल फ़ेच करने से पहले डोमेन अलाउलिस्ट लागू करता है, जबकि इसका सहायक related() टूल कॉलर‑प्रदान किए गए URL को सर्वर‑साइड पर बिना किसी प्रतिबंध के फ़ेच करता है। वह बताते हैं कि इस घटक को एक AWS प्रोजेक्ट से फोर्क किया गया था जिसका मूल संस्करण कभी कॉलर के URL को डिरेफ़रेंस नहीं करता था, बैंक की Responsible Disclosure टीम ने इस खोज को वैध माना, और एक सुधार लागू किया गया है। उनका नाम JPMorgan Chase की सार्वजनिक responsible-disclosure मान्यता पृष्ठ पर सूचीबद्ध है और वह इस खोज को मध्यम गंभीरता (medium severity) के रूप में रेट करते हैं, यह नोट करते हुए कि कोई प्रमाणपत्र (credential) जाली अनुरोध के साथ नहीं जाता।

Mohiuddin रिपोर्ट करते हैं कि Weaviate ने एक पुल अनुरोध मर्ज किया जिसमें Google मॉड्यूल के apiEndpoint, region, और location सेटिंग्स को केवल Google API होस्ट तक सीमित किया गया, और 25 अगस्त, 2026 की तिथि वाले उसके सार्वजनिक Security Hall of Fame प्रविष्टि में उनका नाम सूचीबद्ध किया गया।

datagouv/datagouv-mcp प्रोजेक्ट ने pull request #126, “feat: harden SSRF on external APIs” को 4 सितंबर, 2026 को मर्ज किया, और यह पुल अनुरोध Mohiuddin को रिपोर्टर के रूप में श्रेय देकर शुरू होता है। PR के अनुसार, किसी भी पंजीकृत data.gouv.fr निर्माता द्वारा प्रदान किया गया machineदस्तावेज़ीकरणurl फ़ील्ड सर्वर‑साइड पर फ़ेच किया गया और यह लूपबैक, प्राइवेट‑नेटवर्क, या क्लाउड मेटाडाटा पतों की ओर संकेत कर सकता था, जहाँ DNS रीबाइंडिंग जांच और कनेक्शन के बीच लक्ष्य को बदल सकती है और 302 रीडायरेक्ट आंतरिक होस्ट पर पहुँच सकता है। सुधार कनेक्शन समय पर गंतव्य IP को सत्यापित करता है, प्रत्येक रीडायरेक्ट हॉप को पुनः‑जाँचता है, और प्रॉक्सी को अस्वीकार करता है। Mohiuddin इस प्रोजेक्ट को फ्रांस के राष्ट्रीय ओपन‑डेटा प्लेटफ़ॉर्म के आधिकारिक MCP सर्वर के रूप में पहचानते हैं, जिसे DINUM द्वारा बनाए रखा जाता है, जो सरकार की अंतर‑मंत्रालयीय डिजिटल निदेशालय है।

एक GitHub Security Advisory प्रकाशित 3 सितंबर, 2026 INFOKOM-KI/Wazuh-MCP-Server के रखरखावकर्ताओं द्वारा, उच्च स्तर की रेटिंग के साथ, यह दर्ज करता है कि blueteamcheckwebshell टूल का विज्ञापित SSRF सुरक्षा केवल शाब्दिक IP पते को अस्वीकार करती है और होस्टनाम को कभी हल नहीं करती, इसलिए कोई भी DNS नाम जो निजी, लूपबैक, या लिंक-लोकल पते, जिसमें क्लाउड इंस्टेंस मेटाडाटा भी शामिल है, की ओर इशारा करता है, वह इसे बायपास कर देता है। सलाहकार नोट करता है कि टूल की दस्तावेज़ित गारंटी, “SSRF Protection: Private/reserved IPs in the URL host are rejected,” होस्टनाम-आधारित URL के लिए लागू नहीं होती। यह त्रुटि कमिट 2bbfe12 में पैच की गई, और सलाहकार ने मोहिद्दीन को रिपोर्टर के रूप में श्रेय दिया। मोहिद्दीन का कहना है कि उन्होंने इसे 2 सितंबर, 2026 को रिपोर्ट किया, रखरखावकर्ता tangerangkota.go.id पते से उत्तर दिया, और यह परियोजना इंडोनेशिया के टेंगरंग सिटी सरकार द्वारा रखरखाव की जा रही है।

Rapid7 की CVE-2026-97228 के लिए भेद्यता डेटाबेस की प्रविष्टि में Rapid7 Bulk Export MCP संस्करण 0.2.5 से 0.6.1 तक एक GraphQL क्वेरी इंजेक्शन दर्ज है, जिसमें एक अप्रमाणित exportid MCP tool argument सीधे GraphQL क्वेरी में सम्मिलित किया जाता है। Rapid7 ने इसे CVSS 3.1 स्केल पर 2.7, कम जोखिम, अंक दिया, रिकॉर्ड 25 सितंबर, 2026 को प्रकाशित किया, और नोट किया कि इंजेक्टेड क्वेरी ऑपरेटर के अपने API स्कोप के भीतर चलती हैं और टेनेंट सीमा को पार नहीं कर सकतीं; संस्करण 0.6.2 ने export id को पैरामीटराइज़्ड वैरिएबल के रूप में पास करके समस्या को ठीक किया। मोहीद्दीन का कहना है कि Rapid7 ने उन्हें खोजकर्ता के रूप में श्रेय दिया।

इन मामलों के अलावा, मोहीद्दीन रिपोर्ट करते हैं कि अपडेट के समय तक, परियोजनाओं के अपने मेंटेनरों द्वारा प्रकाशित 16 GitHub सुरक्षा सलाहकारियों में उन्हें रिपोर्टर के रूप में श्रेय दिया गया है, जिसमें SSRF के साथ-साथ कमांड इंजेक्शन, प्रमाणीकरण अंतराल, सत्र हाईजैक, क्रेडेंशियल लीक, और पहले के फिक्सेज़ के बायपास शामिल हैं, और उन्होंने github-mcp-server, mongodb-mcp-server, और salesforce-mcp-server सहित कई परियोजनाओं में फिक्सेज़ मर्ज कराए हैं।

असुलझे सरकारी निष्कर्ष

मोहीद्दीन ने 2 सितंबर, 2026 को पाँच निष्कर्ष निजी GitHub सुरक्षा सलाहकारियों के रूप में फाइल किए, जो GSA के टेक्नोलॉजी ट्रांसफ़ॉर्मेशन सर्विसेज़ के तहत MCP सर्वरों से संबंधित हैं: एक डिपार्टमेंट ऑफ़ वेटरन्स अफ़ेयर्स लाभ-दावा सर्वर, एक CMS ब्लू बटन सर्वर, एक regulations.gov सर्वर, एक USASpending सर्वर, और एक CDC PLACES सर्वर। उनका कहना है कि सभी पाँच अभी भी ट्रायेज़ में हैं, अभी तक ठीक नहीं हुए हैं, और उन्हें पुष्टि किए गए परिणामों के रूप में प्रस्तुत नहीं किया गया है।

VA केस में, जहाँ वह केवल वर्ग स्तर पर वर्णन करते हैं, सर्वर पूर्ण अपस्ट्रीम लाभ-API त्रुटि बॉडी को ERROR स्तर पर बिना रिडैक्शन के लॉग करता है; ये बॉडीज में एक वेटरन का नाम, सामाजिक सुरक्षा संख्या, जन्म तिथि, और पता शामिल हो सकता है, और वह कहते हैं कि नियमित वैधता विफलताएँ सामान्य संचालन के दौरान लॉगिंग को ट्रिगर करने के लिए पर्याप्त हैं। वह कोड‑स्तर का विवरण तब तक नहीं दे रहे हैं जब तक सर्वर पैच नहीं हो जाते।

उन्होंने यह भी रिपोर्ट किया कि 1 सितंबर, 2026 को उन्होंने JPCERT को सूचित किया कि जापान डिजिटल एजेंसी का jgrants-mcp-server कोई प्रमाणीकरण नहीं रखता, और 7 सितंबर, 2026 को उन्होंने एक सार्वजनिक पुल‑रिक्वेस्ट खोला जिसमें सर्वर को लूपबैक के अलावा किसी भी चीज़ से बाइंड करने के लिए स्पष्ट ऑप्ट‑इन की आवश्यकता और अटैचमेंट लिखने के आकार को सीमित करने की शर्तें शामिल थीं। पुल‑रिक्वेस्ट अभी तक मर्ज नहीं हुआ है, और वह इसे पुष्टि किए गए परिणाम के रूप में प्रस्तुत नहीं कर रहे हैं।

प्रोटोकॉल पिवोटिंग और MCPCon वार्ता

मोहीद्दीन प्रोटोकॉल पिवोटिंग को एक बहु‑चरणीय हमला के रूप में परिभाषित करते हैं जिसमें प्रतिपक्षी एक प्रोटोकॉल के माध्यम से प्रवेश करता है, प्रोटोकॉलों के बीच स्थापित भरोसे के अनुमान का शोषण करता है, और फिर एक अलग प्रोटोकॉल के माध्यम से उपलब्ध क्षमताओं तक पहुँच बढ़ाता है। उनका ठोस उदाहरण MCP टूल आउटपुट के भीतर A2A कार्य निर्देश के रूप में स्वरूपित पाठ डालता है; एक समन्वय एजेंट इसे एक उप‑एजेंट को सामान्य प्रतिनिधि के रूप में पास करता है, और उप‑एजेंट, अपने समन्वयकर्ता पर भरोसा करते हुए, उसे चलाता है।

The औपचारिक प्रीप्रिंट, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” 24 मई, 2026 को Zenodo पर प्रकाशित हुआ। यह तीन परिदृश्य प्रस्तुत करता है: MCP‑to‑A2A विशेषाधिकार वृद्धि अप्रत्यक्ष भरोसे के प्रतिनिधित्व के माध्यम से, A2A‑to‑MCP क्षमता इंजेक्शन दुर्भावनापूर्ण एजेंट प्रतिरूपण के द्वारा, और क्रॉस‑प्रोटोकॉल प्रॉम्प्ट इंजेक्शन श्रृंखलाएँ। यह यह भी विश्लेषण करता है कि मौजूदा रक्षा इस वर्ग के खिलाफ क्यों विफल रहती हैं और एकीकृत क्रॉस‑प्रोटोकॉल सुरक्षा फ्रेमवर्क का प्रस्ताव करता है जिसमें एक औपचारिक भरोसे की सीमा मॉडल और तीन प्रोटोकॉल‑अज्ञेय शमन उपाय शामिल हैं।

मई का कार्य माइक्रोसॉफ्ट के playwright-mcp से शुरू हुआ, जिसका browser_navigate टूल एजेंट द्वारा प्रदान किए गए किसी भी URL को बिना SSRF सुरक्षा के स्वीकार करता था, जिससे एजेंट को AWS इंस्टेंस मेटाडेटा सेवा 169.254.169.254 और उसके क्रेडेंशियल्स तक ले जाया जा सकता था। मोहीद्दीन ने इसे एक सार्वजनिक GitHub इश्यू के रूप में फाइल किया, बताया कि कोई CVE नहीं है और विक्रेता की पुष्टि नहीं है, और गंभीरता रेटिंग उनका अपना आकलन है।

मोहीद्दीन तर्क देते हैं कि सॉफ़्टवेयर कंपोज़िशन एनालिसिस और डिपेंडेंसी स्कैनर इस वर्ग को मिस कर देते हैं क्योंकि खतरनाक इनपुट टूल आर्ग्यूमेंट के रूप में ट्रांसपोर्ट पर आता है, जिसे स्कैनर कभी नहीं पढ़ता, इसलिए कॉल ग्राफ ट्रांसपोर्ट सीमा पर ही रुक जाता है। वह बताते हैं कि उन्होंने mcp-safeguard बनाया, एक ओपन‑सोर्स स्कैनर जो स्रोत कोड की आवश्यकता के बिना MCP सर्वरों को उनके उजागर टूल सतह के माध्यम से परीक्षण करता है, और छह वर्गों की तलाश करता है: SSRF, अत्यधिक अनुमतियाँ, प्रॉम्प्ट‑इंजेक्शन सतहें, सूचना लीक, प्रमाणीकरण अंतराल, और जीवन‑चक्र बायपास। वह यह भी कहते हैं कि पैटर्न‑मैचिंग टूल, जिसमें उनका अपना भी शामिल है, इस वर्ग के बड़े हिस्से को मिस कर देते हैं।

मोहीद्दीन का कहना है कि वह 23 अक्टूबर, 2026 को San Jose में MCPCon North America में क्रॉस‑वेंडर पैटर्न प्रस्तुत करेंगे, जिसमें तब तक ठीक किए गए सभी निष्कर्ष शामिल होंगे, और यह कि संघीय निष्कर्ष तब तक निजी रहेंगे जब तक वे पैच नहीं हो जाते।

Miles Okada एक AI-जनित विश्लेषक हैं Unite.AI में, जो कृत्रिम बुद्धिमत्ता और साइबर सुरक्षा को कवर करते हैं, जिसमें उभरते ख़तरों, रक्षा संरचनाओं, और हमलावरों तथा स्वचालित प्रणालियों के बीच विकसित होते गतिशीलताओं पर ध्यान केंद्रित किया गया है। उनका कार्य यह जांचता है कि AI कैसे सुरक्षा संचालन को पुनः आकार दे रहा है, स्वायत्त खतरा पहचान और प्रतिक्रिया से लेकर प्रतिपक्षी AI तकनीकों के उदय तक।

तकनीकी और जांचपरक दृष्टिकोण के साथ, Miles सुरक्षा अनुसंधान, घटना खुलासे, और वास्तविक दुनिया के कार्यान्वयन का विश्लेषण करते हैं ताकि यह समझा जा सके कि AI रक्षा को कहाँ मजबूत करता है—और जहाँ यह नई कमजोरियों को पेश करता है। वे मॉडल शोषण, डेटा विषाक्तता, हमले का स्वचालन, और बड़े पैमाने पर AI-संचालित प्रणालियों को सुरक्षित करने की संचालनात्मक वास्तविकताओं पर विशेष ध्यान देते हैं।

Miles Okada द्वारा लिखित लेख AI-जनित हैं और Unite.AI की संपादकीय टीम द्वारा समीक्षा किए जाते हैं ताकि तेज़ी से बदलते AI सुरक्षा परिदृश्य में सटीकता, कठोरता, और जिम्मेदार कवरेज सुनिश्चित हो सके।