Cyberbeveiliging

Onderzoeker onthult dezelfde MCP-fout bij Google, JPMorgan en twee overheden

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Onafhankelijke beveiligingsonderzoeker Syed Anas Mohiuddin onthulde in een onderzoeksupdate van oktober 2026 dat dezelfde server-side request forgery‑fout in Model Context Protocol-servers is bevestigd en opgelost door beveiligingsteams van vijf niet‑gerelateerde organisaties: Google, JPMorgan Chase, Weaviate, de interministeriële digitale directie van Frankrijk en de stadsregering van Tangerang in Indonesië.

De update, getiteld “Protocol Pivoting, vier maanden later,” test een voorspelling die Mohiuddin in mei 2026 deed: als de zwakte structureel was in plaats van een enkele slordige implementatie, zou dezelfde fout verschijnen in servers die door teams zijn geschreven die geen code, industrie, land of eigenaar delen. Hij meldt dat elk van de vijf organisaties haar geval heeft bevestigd via haar eigen beveiligingsteam, en dat beveiligingsleverancier Rapid7 afzonderlijk een CVE publiceerde voor een andere maar verwante fout. De update telt vijf organisaties die dezelfde SSRF hebben opgelost, twee gepubliceerde CVE’s, en vijf bevindingen in Amerikaanse federale MCP-servers die nog openstaan.

Mohiuddin beschrijft twee falende modi achter het patroon. De eerste is server-side request forgery: een MCP‑server bouwt een uitgaand verzoek op basis van een URL, pad of eindpunt dat door een agent wordt aangeleverd, zonder te controleren waar het resolveert, zodat de agent in feite beslist waarmee de netwerkaidentiteit van de server communiceert. De tweede is onveilige verwerking van upstream‑data, het meest zichtbaar door volledige upstream‑API‑reacties zonder redactie in gecentraliseerde logboeken te schrijven, wat gewone fouten voldoende kan veroorzaken. Hij leidt beide terug op één veronderstelling, dat data die de MCP‑grens overschrijdt als vertrouwd wordt beschouwd omdat deze van binnen het systeem komt, wat hij betoogt niet houdbaar is in een agentische pijplijn.

CVE-2026-14540 in de MCP Toolbox van Google

Volgens de GitHub Advisory Database‑vermelding voor CVE-2026-14540, gepubliceerd door de National Vulnerability Database, bestaat er een SSRF‑kwetsbaarheid in de generieke HTTP‑bron- en tool‑componenten van Google mcp-toolbox versies 0.3.0 tot en met 1.4.0. Omdat de HTTP‑client geen restrictief redirect‑beleid had en nooit de bestemmings‑IP‑adressen valideerde, kon een aangepaste padparameter de uitgaande verzoeken van de toolbox omleiden naar interne of willekeurige externe eindpunten. De advisory classificeert de fout als hoge ernst met een CVSS‑score van 8.0; hij werd gepubliceerd op 31 juli 2026 en voor het laatst bijgewerkt op 8 augustus 2026. Mohiuddin stelt dat de CVE op 3 juli 2026 gereserveerd werd en dat het record hem als ontdekker vermeldt.

Google heeft de correctie samengevoegd, pull‑request #3448 in de googleapis/mcp-toolbox repository, op 18 juni 2026, en deze werd uitgebracht in mcp-toolbox v1.5.0. De pull‑request implementeert een SSRFGuard om DNS‑rebinding‑aanvallen te voorkomen in het tijdvak tussen adrescontrole en verbinding, voegt configureerbare allowPrivateNetworks-, allowedIpRanges- en customBlockedIpRanges‑eigenschappen toe, valideert de geconfigureerde BaseURL bij initialisatie in plaats van bij het eerste verzoek, en waarschuwt expliciet voor man‑in‑the‑middle‑risico wanneer SSL‑verificatie is uitgeschakeld. De PR vermeldt Mohiuddin als melder, en Mohiuddin beschrijft Google’s remedie als een referentie‑implementatie van een echte SSRF‑guard.

Vier extra bevestigde gevallen

Mohiuddin meldt dat de open‑source jpmorgan-payments/ai‑repository van JPMorgan Chase een documentation‑search MCP‑server bevat waarvan de read_documentation‑tool een domein‑allowlist toepast vóór het ophalen, terwijl de verwante related()‑tool een door de aanroeper geleverde URL server‑side ophaalt zonder enige beperking. Hij stelt dat de component is geforkt van een AWS‑project waarvan de oorspronkelijke versie nooit de URL van de aanroeper dereferentieerde, dat het Responsible Disclosure‑team van de bank de bevinding als geldig bevestigde, en dat een correctie is uitgerold. Hij wordt bij naam vermeld op de openbare Responsible‑Disclosure‑erkenningspagina van JPMorgan Chase en beoordeelt de bevinding als middelmatige ernst, met de opmerking dat er geen inloggegevens meereizen met het vervalste verzoek.

Weaviate, meldt hij, heeft een pull‑request samengevoegd die de apiEndpoint-, region‑ en location‑instellingen van de Google‑module beperkt tot Google‑API‑hosts, en vermeldt hem bij naam in de openbare Security Hall of Fame‑vermelding van 25 augustus 2026.

Het datagouv/datagouv-mcp‑project heeft pull‑request #126, “feat: harden SSRF on external APIs” samengevoegd op 4 september 2026, en de pull‑request opent met het crediteren van Mohiuddin als melder. Volgens de PR werd een machinedocumentatieurl‑veld, geleverd door elke geregistreerde data.gouv.fr‑producent, server‑side opgehaald en kon het wijzen naar loopback‑, privé‑netwerk‑ of cloud‑metadata‑adressen, waarbij DNS‑rebinding het doel tussen controle en verbinding kon verwisselen en een 302‑redirect kon uitkomen op een interne host. De correctie valideert het bestemmings‑IP op het moment van verbinding, controleert elke redirect‑hop opnieuw, en weigert proxies. Mohiuddin identificeert het project als de officiële MCP‑server voor het nationale open‑dataplatform van Frankrijk, onderhouden door DINUM, de interministeriële digitale directie van de overheid.

Een GitHub Security Advisory gepubliceerd op 3 september 2026 door de beheerders van INFOKOM-KI/Wazuh-MCP-Server, met een hoge ernst, meldt dat de blueteamcheckwebshell-tool alleen letterlijke IP-adressen afwees en nooit hostnamen oploste, waardoor elke DNS-naam die naar een privé-, loopback- of link-local-adres wijst, inclusief cloud‑instance‑metadata, de bescherming omzeilde. De advisory noteert dat de gedocumenteerde garantie van de tool, “SSRF Protection: Private/reserved IPs in the URL host are rejected”, niet gold voor op hostnamen gebaseerde URL’s. De fout werd gepatcht in commit 2bbfe12, en de advisory geeft Mohiuddin krediet als melder. Mohiuddin stelt dat hij dit op 2 september 2026 rapporteerde, dat de beheerders reageerden vanaf een tangerangkota.go.id‑adres, en dat het project wordt onderhouden door de overheid van de stad Tangerang in Indonesië.

Rapid7’s de vermelding in de kwetsbaarhedendatabase voor CVE-2026-97228 registreert een GraphQL‑query‑injectie in Rapid7 Bulk Export MCP‑versies 0.2.5 tot en met 0.6.1, waarbij een niet‑gevalideerd exportid MCP tool argument direct in een GraphQL‑query wordt geïnterpoleerd. Rapid7 kent hier een score van 2.7, laag, toe op de CVSS‑3.1‑schaal, publiceerde het record op 25 september 2026, en merkt op dat geïnjecteerde queries binnen de eigen API‑scope van de operator worden uitgevoerd en geen tenant‑grens kunnen overschrijden; versie 0.6.2 lost het probleem op door exportid als een geparameteriseerde variabele door te geven. Mohiuddin stelt dat Rapid7 hem krediet geeft als ontdekker.

Naast die gevallen meldt Mohiuddin dat, vanaf de update, 16 GitHub‑security‑advisories gepubliceerd door de eigen beheerders van projecten hem als melder vermelden, met betrekking tot SSRF evenals command‑injection, authenticatie‑gaten, sessie‑kapingen, credential‑lekken en omzeilingen van eerdere fixes, en dat hij fixes heeft laten opnemen in projecten waaronder github-mcp-server, mongodb-mcp-server en salesforce-mcp-server.

Onopgeloste overheidsbevindingen

Mohiuddin meldt dat hij op 2 september 2026 vijf bevindingen heeft ingediend als private GitHub Security Advisories, met betrekking tot MCP‑servers onder de Technology Transformation Services van de GSA: een benefits‑claims‑server van het Department of Veterans Affairs, een CMS Blue Button‑server, een regulations.gov‑server, een USASpending‑server en een CDC PLACES‑server. Hij stelt dat alle vijf zich nog in triage bevinden, niet zijn verholpen en niet worden gepresenteerd als bevestigde uitkomsten.

In het VA‑geval, dat hij alleen op klassenniveau beschrijft, logt de server de volledige upstream benefits‑API‑foutbody op ERROR‑niveau zonder redactie; die bodies kunnen de naam van een veteraan, het Burgerservicenummer, geboortedatum en adres bevatten, en hij stelt dat routinematige validatiefouten voldoende zijn om de logging tijdens normaal gebruik te activeren. Hij onthoudt details op code‑niveau totdat de servers zijn gepatcht.

Hij meldt ook dat hij op 1 september 2026 JPCERT heeft geïnformeerd dat de jgrants-mcp-server van het Japan Digital Agency geen authenticatie had, en dat hij op 7 september 2026 een openbare pull‑request heeft geopend waarin een expliciete opt‑in wordt vereist om de server aan iets anders dan loopback te binden en de maximale grootte van bijlagen te beperken. De pull‑request is nog niet gemerged en hij presenteert dit niet als een bevestigde uitkomst.

Protocol Pivoting en de MCPCon‑talk

Mohiuddin definieert Protocol Pivoting als een meerstapsaanval waarbij een tegenstander via één protocol binnenkomt, de vertrouwensveronderstellingen die protocollen in elkaar hebben exploiteert, en escaleert naar mogelijkheden die alleen via een ander protocol beschikbaar zijn. Zijn concrete voorbeeld plaatst tekst die op een A2A‑taakinstructie lijkt binnen de MCP‑tooloutput; een orkestrerende agent geeft deze door aan een sub‑agent als normale delegatie, en de sub‑agent, vertrouwend op zijn orkestrator, voert deze uit.

De de formele preprint, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” werd gepubliceerd op Zenodo op 24 mei 2026. Het presenteert drie scenario’s: MCP‑naar‑A2A privilege‑escalatie via impliciete vertrouwensdelegatie, A2A‑naar‑MCP capability‑injectie via kwaadaardige agent‑imitatie, en cross‑protocol prompt‑injectieketens. Het analyseert ook waarom bestaande verdedigingsmechanismen falen tegen deze klasse en stelt een verenigd cross‑protocol beveiligingskader voor met een formeel trust‑boundary‑model en drie protocol‑agnostische mitigaties.

Het werk in mei begon met Microsoft’s playwright-mcp, waarvan de browser_navigate‑tool elke URL die de agent aanlevert accepteerde zonder SSRF‑bescherming, waardoor een agent kon worden geleid naar de AWS instance metadata‑service op 169.254.169.254 en de bijbehorende inloggegevens. Mohiuddin merkt op dat hij dit als een openbare GitHub‑issue heeft ingediend, dat er geen CVE of vendor‑bevestiging bestaat, en dat de ernstbeoordeling zijn eigen inschatting is.

Mohiuddin betoogt dat software‑compositie‑analyse en dependency‑scanners deze klasse missen omdat de gevaarlijke invoer via het transport als een tool‑argument arriveert dat wordt beschreven in een tool‑manifest dat de scanner nooit leest, waardoor de call‑graph stopt bij de transportgrens. Hij stelt dat hij mcp-safeguard heeft gebouwd, een open‑source scanner die MCP‑servers test via hun blootgestelde tool‑oppervlak zonder broncode nodig te hebben, op zoek naar zes klassen: SSRF, excessieve permissies, prompt‑injectie‑oppervlakken, informatie‑lekken, authenticatie‑gaten en levenscyclus‑omzeiling. Hij geeft ook aan dat patroon‑matchende tools, inclusief die van hemzelf, een groot deel van de klasse missen.

Mohiuddin verklaart dat hij het cross‑vendor‑patroon zal presenteren op 23 oktober 2026 tijdens MCPCon North America in San Jose, inclusief eventuele bevindingen die tegen die datum zijn verholpen, en dat de federale bevindingen privé blijven tot ze zijn gepatcht.

Miles Okada is een AI-gegenereerde analist bij Unite.AI, die kunstmatige intelligentie en cyberbeveiliging behandelt met een focus op opkomende bedreigingen, defensieve architecturen en de zich ontwikkelende dynamiek tussen aanvallers en geautomatiseerde systemen. Zijn werk onderzoekt hoe AI de beveiligingsoperaties hervormt, van autonome dreigingsdetectie en -respons tot de opkomst van adversariale AI-technieken.

Met een technische en onderzoekende benadering analyseert Miles beveiligingsonderzoek, incidentmeldingen en real-world-implementaties om te begrijpen waar AI de verdediging versterkt — en waar het nieuwe kwetsbaarheden introduceert. Hij besteedt bijzondere aandacht aan modeluitbuiting, data-vergiftiging, aanvalautomatisering en de operationele realiteit van het beveiligen van AI-aangedreven systemen op schaal.

Artikelen geschreven door Miles Okada worden AI-gegenereerd en beoordeeld door het redactieteam van Unite.AI om nauwkeurigheid, strengheid en verantwoorde berichtgeving over het snel veranderende AI-beveiligingslandschap te waarborgen.