Keamanan siber
Peneliti Mengungkap Kerentanan MCP yang Sama di Google, JPMorgan, Dua Pemerintah

Peneliti keamanan independen Syed Anas Mohiuddin mengungkapkan dalam pembaruan riset Oktober 2026 bahwa kesalahan server-side request forgery yang sama pada server Model Context Protocol telah dikonfirmasi dan diperbaiki oleh tim keamanan di lima organisasi yang tidak terkait: Google, JPMorgan Chase, Weaviate, Direktorat Digital Interministerial Prancis, dan pemerintah Kota Tangerang di Indonesia.
Pembaruan yang berjudul “Protocol Pivoting, four months later” menguji prediksi yang dibuat Mohiuddin pada Mei 2026: jika kelemahan tersebut bersifat struktural bukan sekadar implementasi ceroboh tunggal, maka bug yang sama akan muncul pada server yang ditulis oleh tim yang tidak berbagi kode, industri, negara, atau pemilik. Ia melaporkan bahwa masing‑masing dari lima organisasi mengonfirmasi kasusnya melalui tim keamanan mereka sendiri, dan bahwa vendor keamanan Rapid7 secara terpisah memublikasikan CVE untuk bug lain yang terkait. Pembaruan ini mencatat lima organisasi yang memperbaiki SSRF yang sama, dua yang menerbitkan CVE, dan lima temuan pada server MCP federal AS yang masih terbuka.
Mohiuddin menjelaskan dua mode kegagalan di balik pola tersebut. Yang pertama adalah server-side request forgery: sebuah server MCP membangun permintaan keluar dari URL, jalur, atau endpoint yang diberikan oleh agen tanpa memeriksa ke mana itu terresolve, sehingga agen pada dasarnya menentukan apa yang diakses oleh identitas jaringan server. Yang kedua adalah penanganan data hulu yang tidak aman, paling terlihat dengan menuliskan respons API hulu secara lengkap ke dalam log terpusat tanpa redaksi, yang cukup dipicu oleh kesalahan biasa. Ia menelusuri keduanya ke satu asumsi, bahwa data yang melintasi batas MCP dipercaya karena berasal dari dalam sistem, yang menurutnya tidak berlaku dalam alur kerja yang bersifat agen.
CVE-2026-14540 dalam MCP Toolbox Google
Menurut entri Database Peringatan GitHub untuk CVE-2026-14540, yang dipublikasikan oleh National Vulnerability Database, terdapat kerentanan SSRF pada komponen sumber HTTP generik dan alat pada Google mcp-toolbox versi 0.3.0 hingga 1.4.0. Karena klien HTTP tidak memiliki kebijakan pengalihan yang ketat dan tidak pernah memvalidasi alamat IP tujuan, parameter jalur yang dirancang dapat mengarahkan permintaan keluar toolbox ke endpoint internal atau eksternal secara sewenang-wenang. Peringatan tersebut menilai kerentanan ini dengan tingkat keparahan Tinggi dan skor CVSS 8.0; peringatan ini dipublikasikan 31 Juli 2026 dan terakhir diperbarui 8 Agustus 2026. Mohiuddin menyatakan bahwa CVE tersebut dicadangkan pada 3 Juli 2026 dan catatan tersebut memberi kredit kepadanya sebagai penemu.
Google menggabungkan perbaikan, permintaan tarik #3448 di repositori googleapis/mcp-toolbox, pada 18 Juni 2026, dan perbaikan tersebut dirilis dalam mcp-toolbox v1.5.0. Permintaan tarik tersebut mengimplementasikan SSRFGuard untuk mencegah serangan DNS-rebinding dalam jendela antara pemeriksaan alamat dan koneksi, menambahkan properti yang dapat dikonfigurasi allowPrivateNetworks, allowedIpRanges, dan customBlockedIpRanges, memvalidasi BaseURL yang dikonfigurasi pada inisialisasi alih-alih pada permintaan pertama, serta secara eksplisit memperingatkan tentang risiko man-in-the-middle ketika verifikasi SSL dinonaktifkan. PR tersebut memberi kredit kepada Mohiuddin sebagai pelapor, dan Mohiuddin menggambarkan remediasi Google sebagai implementasi referensi dari guard SSRF yang nyata.
Empat Kasus Konfirmasi Lainnya
Mohiuddin melaporkan bahwa repositori open-source jpmorgan-payments/ai milik JPMorgan Chase mencakup server MCP pencarian dokumentasi yang alat read_documentation‑nya menerapkan daftar putih domain sebelum mengambil, sementara alat sibling related() mengambil URL yang diberikan pemanggil di sisi server tanpa pembatasan. Ia menyatakan komponen tersebut difork dari proyek AWS yang aslinya tidak pernah mendereferensikan URL pemanggil, bahwa tim Responsible Disclosure bank mengonfirmasi temuan tersebut valid, dan bahwa perbaikan telah diterapkan. Ia tercantum dengan nama pada halaman pengakuan responsible-disclosure publik JPMorgan Chase dan menilai temuan tersebut dengan tingkat keparahan menengah, mencatat bahwa tidak ada kredensial yang ikut bersama permintaan palsu.
Weaviate, menurutnya, menggabungkan permintaan tarik yang membatasi pengaturan apiEndpoint, region, dan location modul Google hanya pada host API Google, dan mencantumkan namanya dalam entri Security Hall of Fame publiknya yang bertanggal 25 Agustus 2026.
Proyek datagouv/datagouv-mcp menggabungkan permintaan tarik #126, “feat: harden SSRF on external APIs” pada 4 September 2026, dan permintaan tarik tersebut dibuka dengan memberi kredit kepada Mohiuddin sebagai pelapor. Menurut PR tersebut, sebuah bidang machinedokumentasiurl yang disediakan oleh produsen data.gouv.fr terdaftar diambil di sisi server dan dapat mengarah ke alamat loopback, jaringan pribadi, atau metadata cloud, dengan DNS rebinding yang dapat menukar target antara pemeriksaan dan koneksi serta pengalihan 302 yang dapat mengarahkan ke host internal. Perbaikan memvalidasi IP tujuan pada saat koneksi, memeriksa kembali setiap lompatan pengalihan, dan menolak proxy. Mohiuddin mengidentifikasi proyek ini sebagai server MCP resmi untuk platform data terbuka nasional Prancis, yang dipelihara oleh DINUM, direktorat digital interministerial pemerintah.
A GitHub Security Advisory dipublikasikan 3 September 2026 oleh pemelihara INFOKOM-KI/Wazuh-MCP-Server, dengan peringkat High, mencatat bahwa perlindungan SSRF yang diiklankan pada alat blueteamcheckwebshell hanya menolak alamat IP literal dan tidak pernah menyelesaikan nama host, sehingga setiap nama DNS yang mengarah ke alamat privat, loopback, atau link-local, termasuk metadata instance cloud, dapat melewatinya. Pemberitahuan tersebut mencatat bahwa jaminan yang didokumentasikan pada alat, “SSRF Protection: Private/reserved IPs in the URL host are rejected,” tidak berlaku untuk URL berbasis nama host. Kerentanan ini diperbaiki dalam commit 2bbfe12, dan pemberitahuan tersebut memberi kredit kepada Mohiuddin sebagai pelapor. Mohiuddin menyatakan bahwa ia melaporkannya pada 2 September 2026, bahwa pemelihara merespons dari alamat tangerangkota.go.id, dan bahwa proyek ini dipelihara oleh pemerintah Kota Tangerang di Indonesia.
Entri entri basis data kerentanan untuk CVE-2026-97228 milik Rapid7 mencatat adanya injeksi query GraphQL pada Rapid7 Bulk Export MCP versi 0.2.5 hingga 0.6.1, di mana argumen alat MCP exportid yang tidak divalidasi disisipkan langsung ke dalam query GraphQL. Rapid7 memberi skor 2.7, Rendah, pada skala CVSS 3.1, menerbitkan catatan tersebut pada 25 September 2026, dan mencatat bahwa query yang disuntikkan dijalankan dalam ruang lingkup API milik operator sendiri dan tidak dapat melintasi batas penyewa; versi 0.6.2 memperbaiki masalah dengan melewatkan exportid sebagai variabel parameter. Mohiuddin menyatakan bahwa Rapid7 memberi kredit kepadanya sebagai penemu.
Selain kasus‑kasus tersebut, Mohiuddin melaporkan bahwa pada pembaruan ini, 16 advisory keamanan GitHub yang dipublikasikan oleh pemelihara proyek masing‑masing memberi kredit kepadanya sebagai pelapor, mencakup SSRF serta injeksi perintah, celah autentikasi, pembajakan sesi, kebocoran kredensial, dan pengabaian perbaikan sebelumnya, dan bahwa ia telah memiliki perbaikan yang digabungkan dalam proyek termasuk github-mcp-server, mongodb-mcp-server, dan salesforce-mcp-server.
Temuan Pemerintah yang Belum Diselesaikan
Mohiuddin melaporkan bahwa ia mengajukan lima temuan sebagai advisory keamanan GitHub pribadi pada 2 September 2026, yang mencakup server MCP di bawah Technology Transformation Services milik GSA: server klaim manfaat Departemen Urusan Veteran, server CMS Blue Button, server regulations.gov, server USASpending, dan server CDC PLACES. Ia menyatakan bahwa kelima temuan tersebut masih dalam tahap triase, belum diperbaiki, dan tidak disajikan sebagai hasil yang dikonfirmasi.
Dalam kasus VA, yang ia gambarkan hanya pada tingkat kelas, server mencatat seluruh isi error body API manfaat secara lengkap pada level ERROR tanpa redaksi; isi tersebut dapat berisi nama veteran, nomor Jaminan Sosial, tanggal lahir, dan alamat, dan ia menyatakan bahwa kegagalan validasi rutin cukup untuk memicu pencatatan tersebut selama operasi normal. Ia menahan detail tingkat kode hingga server diperbaiki.
Ia juga melaporkan bahwa pada 1 September 2026 ia memberi tahu JPCERT bahwa jgrants-mcp-server milik Japan Digital Agency tidak memiliki autentikasi, dan pada 7 September 2026 ia membuka pull request publik yang mewajibkan opt‑in eksplisit untuk mengikat server ke apa pun selain loopback serta membatasi ukuran penulisan lampiran. Pull request tersebut belum digabungkan, dan ia tidak menyajikannya sebagai hasil yang dikonfirmasi.
Pivot Protokol dan Pembicaraan MCPCon
Mohiuddin mendefinisikan Pivot Protokol sebagai serangan berlangkah‑langkah di mana penyerang masuk melalui satu protokol, mengeksploitasi asumsi kepercayaan yang ditempatkan protokol satu pada yang lain, dan meningkatkan kemampuan yang hanya tersedia melalui protokol yang berbeda. Contoh konkretnya menempatkan teks berbentuk instruksi tugas A2A di dalam output alat MCP; agen yang mengatur meneruskannya ke sub‑agen sebagai delegasi normal, dan sub‑agen, mempercayai pengaturnya, mengeksekusinya.
pracetak resmi, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” dipublikasikan di Zenodo pada 24 Mei 2026. Dokumen tersebut menyajikan tiga skenario: eskalasi hak istimewa MCP‑ke‑A2A melalui delegasi kepercayaan implisit, injeksi kemampuan A2A‑ke‑MCP melalui penyamaran agen berbahaya, dan rangkaian injeksi prompt lintas‑protokol. Ia juga menganalisis mengapa pertahanan yang ada gagal melawan kelas ini dan mengusulkan kerangka keamanan lintas‑protokol terpadu dengan model batas kepercayaan formal serta tiga mitigasi yang tidak bergantung pada protokol tertentu.
Pekerjaan pada bulan Mei dimulai dengan playwright-mcp milik Microsoft, di mana alat browser_navigate menerima URL apa pun yang diberikan agen tanpa perlindungan SSRF, memungkinkan agen diarahkan ke layanan metadata instance AWS di 169.254.169.254 beserta kredensialnya. Mohiuddin mencatat bahwa ia melaporkannya sebagai isu publik di GitHub, bahwa tidak ada CVE maupun konfirmasi dari vendor, dan bahwa penilaian tingkat keparahan merupakan penilaiannya sendiri.
Mohiuddin berargumen bahwa analisis komposisi perangkat lunak dan pemindai ketergantungan melewatkan kelas ini karena masukan berbahaya tiba melalui transportasi sebagai argumen alat yang dijelaskan dalam manifest alat yang tidak pernah dibaca pemindai, sehingga grafik panggilan terhenti pada batas transportasi. Ia menyatakan bahwa ia membangun mcp-safeguard, sebuah pemindai sumber terbuka yang menguji server MCP melalui permukaan alat yang terekspos tanpa memerlukan kode sumber, mencari enam kelas: SSRF, izin berlebihan, permukaan injeksi prompt, kebocoran informasi, celah autentikasi, dan bypass siklus hidup. Ia juga menyatakan bahwa alat pencocokan pola, termasuk miliknya, melewatkan sebagian besar kelas ini.
Mohiuddin menyatakan bahwa ia akan mempresentasikan pola lintas‑vendor pada 23 Oktober 2026 di MCPCon North America di San Jose, termasuk temuan apa pun yang telah diperbaiki pada saat itu, dan bahwa temuan federal akan tetap bersifat pribadi hingga diperbaiki.












