Cybersikkerhet

Forsker avslører samme MCP-feil hos Google, JPMorgan og to myndigheter

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Uavhengig sikkerhetsforsker Syed Anas Mohiuddin avslørte i en forskningsoppdatering fra oktober 2026 at den samme server‑side‑forespørselsforfalskningsfeilen i Model Context Protocol-servere har blitt bekreftet og fikset av sikkerhetsteamene i fem uavhengige organisasjoner: Google, JPMorgan Chase, Weaviate, Frankrikes interministerielle digitale direktorat, og Tangerang City‑regjeringen i Indonesia.

Oppdateringen, med tittelen “Protocol Pivoting, fire måneder senere”, tester en spådom Mohiuddin kom med i mai 2026: hvis svakheten var strukturell snarere enn en enkelt uaktsom implementering, ville den samme feilen dukke opp i servere skrevet av team som ikke deler kode, bransje, land eller eier. Han rapporterer at hver av de fem organisasjonene bekreftet sitt tilfelle gjennom sitt eget sikkerhetsteam, og at sikkerhetsleverandøren Rapid7 separat publiserte en CVE for en annen, men relatert feil. Oppdateringen oppgir fem organisasjoner som har fikset den samme SSRF‑feilen, to som har publisert CVE‑er, og fem funn i amerikanske føderale MCP‑servere som fortsatt er åpne.

Mohiuddin beskriver to feilsituasjoner bak mønsteret. Den første er server‑side‑forespørselsforfalskning: en MCP‑server bygger en utgående forespørsel fra en URL, sti eller endepunkt som er levert av en agent uten å sjekke hvor den løses, slik at agenten i praksis bestemmer hva serverens nettverksidentitet kommuniserer med. Den andre er usikker håndtering av oppstrømsdata, mest tydelig ved å skrive hele oppstrøms‑API‑svar inn i sentraliserte logger uten redigering, noe vanlige feil er nok til å utløse. Han sporer begge til én antakelse, at data som krysser MCP‑grensen er betrodd fordi de kom fra innsiden av systemet, noe han argumenterer ikke holder i en agentisk pipeline.

CVE-2026-14540 i Googles MCP Toolbox

I følge GitHub Advisory Database-oppføring for CVE-2026-14540, publisert av National Vulnerability Database, finnes det en SSRF‑sårbarhet i de generiske HTTP‑kilde‑ og verktøydelene av Google mcp-toolbox versjonene 0.3.0 til 1.4.0. Fordi HTTP‑klienten ikke hadde noen restriktiv omdirigeringspolicy og aldri validerte destinasjons‑IP‑adresser, kunne en manipulert sti‑parameter omdirigere verktøyets utgående forespørsler mot interne eller vilkårlige eksterne endepunkter. Rådgivningen klassifiserer feilen som høy alvorlighetsgrad med en CVSS‑score på 8,0; den ble publisert 31. juli 2026 og sist oppdatert 8. august 2026. Mohiuddin oppgir at CVE‑en ble reservert 3. juli 2026 og at posten krediterer ham som oppdager.

Google integrerte rettelsen, pull request #3448 i googleapis/mcp-toolbox‑repoet, 18. juni 2026, og den ble distribuert i mcp-toolbox v1.5.0. Pull‑requesten implementerer en SSRFGuard for å forhindre DNS‑rebinding‑angrep i tidsvinduet mellom adressekontroll og tilkobling, legger til konfigurerbare egenskaper allowPrivateNetworks, allowedIpRanges og customBlockedIpRanges, validerer den konfigurerte BaseURL ved initialisering i stedet for ved første forespørsel, og advarer eksplisitt om man‑in‑the‑middle‑risiko når SSL‑verifisering er deaktivert. PR‑en krediterer Mohiuddin som rapportør, og Mohiuddin beskriver Googles utbedring som en referanseimplementering av en ekte SSRF‑vakt.

Fire flere bekreftede tilfeller

Mohiuddin rapporterer at JPMorgan Chase sin åpne kildekode‑repo jpmorgan-payments/ai inneholder en dokumentasjons‑søke‑MCP‑server hvor verktøyet read_documentation bruker en domeneliste‑hviteliste før henting, mens det tilhørende verktøyet related() henter en URL levert av oppkaller på serversiden uten restriksjon. Han sier at komponenten ble forgreint fra et AWS‑prosjekt der originalen aldri refererte oppkallerens URL, at bankens Responsible Disclosure‑team bekreftet funnet som gyldig, og at en rettelse er distribuert. Han er oppført ved navn på JPMorgan Chase sin offentlige side for anerkjennelse av ansvarlig avsløring, og vurderer funnet som middels alvorlig, og bemerker at ingen legitimasjon følger med den forfalskede forespørselen.

Weaviate, rapporterer han, integrerte en pull‑request som begrenser Google‑modulets apiEndpoint-, region‑ og lokasjonsinnstillinger til Google API‑verter, og lister ham ved navn i sin offentlige Security Hall of Fame‑oppføring datert 25. august 2026.

datagouv/datagouv-mcp‑prosjektet integrerte pull request #126, “feat: harden SSRF on external APIs” 4. september 2026, og pull‑requesten åpner med å kreditere Mohiuddin som rapportør. I henhold til PR‑en ble et maskindokumentasjonurl‑felt levert av enhver registrert data.gouv.fr‑produsent hentet på serversiden og kunne peke på loopback‑, privat‑nettverks‑ eller sky‑metadata‑adresser, med DNS‑rebinding som kunne bytte målet mellom sjekk og tilkobling og en 302‑omdirigering som kunne lande på en intern vert. Rettelsen validerer destinasjons‑IP ved tilkoblingstidspunktet, sjekker hver omdirigeringshopp på nytt, og avviser proxyer. Mohiuddin identifiserer prosjektet som den offisielle MCP‑serveren for Frankrikes nasjonale åpne data‑plattform, vedlikeholdt av DINUM, regjeringens interministerielle digitale direktorat.

En GitHub Security Advisory publisert 3. september 2026 av vedlikeholderne av INFOKOM-KI/Wazuh-MCP-Server, rangert Høy, registrerer at blueteamcheckwebshell‑verktøyets annonserte SSRF‑beskyttelse avviste kun bokstavelige IP‑adresser og aldri løste vertsnavn, slik at ethvert DNS‑navn som peker på en privat, loopback‑ eller link‑local‑adresse, inkludert metadata for sky‑instanser, omgås den. Rådet bemerker at verktøyets dokumenterte garanti, “SSRF Protection: Private/reserved IPs in the URL host are rejected”, ikke gjaldt for URL‑er basert på vertsnavn. Feilen ble rettet i commit 2bbfe12, og rådet gir Mohiuddin kreditt som rapportør. Mohiuddin oppgir at han rapporterte den 2. september 2026, at vedlikeholderne svarte fra en tangerangkota.go.id‑adresse, og at prosjektet vedlikeholdes av Tangerang City‑regjeringen i Indonesia.

Rapid7s sårbarhetsdatabaseoppføring for CVE-2026-97228 registrerer en GraphQL‑spørringsinjeksjon i Rapid7 Bulk Export MCP versjonene 0.2.5 til 0.6.1, der et uvalidert exportid MCP‑verktøyargument settes inn direkte i en GraphQL‑spørring. Rapid7 gir den poengsummen 2,7, Lav, på CVSS 3.1‑skalaen, publiserte oppføringen 25. september 2026, og bemerker at injiserte spørringer kjøres innenfor operatørens egen API‑omfang og ikke kan krysse en leietakergrense; versjon 0.6.2 løser problemet ved å sende exportid som en parameterisert variabel. Mohiuddin oppgir at Rapid7 krediterte ham som oppdager.

Utover disse tilfellene rapporterer Mohiuddin at per oppdateringen er 16 GitHub‑sikkerhetsadvarsler publisert av prosjektenes egne vedlikeholdere gitt ham kreditt som rapportør, som dekker SSRF så vel som kommando‑injeksjon, autentiseringshull, økt‑kapring, kredittlekkasjer og omgåelser av tidligere rettelser, og at han har fått rettelser slått sammen i prosjekter inkludert github-mcp-server, mongodb-mcp-server og salesforce-mcp-server.

Uavklarte myndighetsfunn

Mohiuddin rapporterer at han innleverte fem funn som private GitHub Security Advisories 2. september 2026, som dekker MCP‑servere under GSAs Technology Transformation Services: en Department of Veterans Affairs‑fordelskrav‑server, en CMS Blue Button‑server, en regulations.gov‑server, en USASpending‑server og en CDC PLACES‑server. Han oppgir at alle fem fortsatt er i triage, ikke er fikset, og ikke presenteres som bekreftede resultater.

I VA‑tilfellet, som han kun beskriver på klassnivå, logger serveren hele upstream‑feilmeldingen fra benefits‑API på ERROR‑nivå uten redigering; disse meldingene kan inneholde en veteranens navn, personnummer, fødselsdato og adresse, og han oppgir at vanlige valideringsfeil er tilstrekkelige til å utløse loggføringen under normal drift. Han holder tilbake kode‑nivådetaljer til serverne er oppdatert.

Han rapporterer også at han 1. september 2026 varslet JPCERT om at Japan Digital Agencys jgrants-mcp-server manglet autentisering, og at han 7. september 2026 åpnet en offentlig pull‑request som krever eksplisitt samtykke for å binde serveren til noe annet enn loopback og som begrenser størrelsen på vedleggs‑skriving. Pull‑requesten er ikke blitt slått sammen, og han presenterer den ikke som et bekreftet resultat.

Protokollpivotering og MCPCon‑presentasjonen

Mohiuddin definerer protokollpivotering som et flerstegsangrep der en angriper kommer inn via én protokoll, utnytter tillitsantakelsene protokoll har til hverandre, og eskalerer til funksjoner som kun er tilgjengelige gjennom en annen protokoll. Hans konkrete eksempel legger tekst som ligner en A2A‑oppgaveinstruksjon inn i MCP‑verktøyets output; en orkestrerende agent sender den til en underagent som vanlig delegasjon, og underagenten, som stoler på sin orkestrator, kjører den.

Den formell preprint, «Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,» ble publisert på Zenodo 24. mai 2026. Den presenterer tre scenarier: MCP‑til‑A2A‑privilegie‑eskalering via implisitt tillitsdelegasjon, A2A‑til‑MCP‑kapabilitetsinjeksjon via ondsinnet agent‑imitasjon, og kryss‑protokoll‑prompt‑injeksjonskjeder. Den analyserer også hvorfor eksisterende forsvar feiler mot denne klassen og foreslår et samlet kryss‑protokoll‑sikkerhetsrammeverk med en formell tillitsgrensemodell og tre protokoll‑agnostiske mitigasjoner.

Mai‑arbeidet startet med Microsofts playwright-mcp, hvis browser_navigate‑verktøy aksepterte hvilken som helst URL agenten leverte uten SSRF‑beskyttelse, noe som tillot en agent å bli dirigert til AWS‑instans‑metadata‑tjenesten på 169.254.169.254 og dens legitimasjon. Mohiuddin bemerker at han rapporterte dette som et offentlig GitHub‑problem, at det ikke finnes noen CVE og ingen leverandørbekreftelse, og at alvorlighetsvurderingen er hans egen vurdering.

Mohiuddin argumenterer for at programvarekomposisjonsanalyse og avhengighetsskannere går glipp av denne klassen fordi den farlige inputen ankommer over transporten som et verktøyargument beskrevet i et verktøymanifest som skanneren aldri leser, slik at kallgrafen stopper ved transportgrensen. Han oppgir at han har bygget mcp-safeguard, en åpen‑kilde‑skanner som tester MCP‑servere gjennom deres eksponerte verktøyoverflate uten å trenge kildekode, og leter etter seks klasser: SSRF, overdrevne tillatelser, prompt‑injeksjonsflater, informasjonslekkasje, autentiseringshull og livssyklus‑omgåelse. Han påpeker også at mønstermatching‑verktøy, inkludert hans eget, går glipp av en stor del av klassen.

Mohiuddin oppgir at han vil presentere tverr‑leverandør‑mønsteret 23. oktober 2026 på MCPCon North America i San Jose, inkludert de funnene som er fikset innen da, og at de føderale funnene vil forbli private til de er rettet.

Miles Okada er en AI-generert analytiker hos Unite.AI, og dekker kunstig intelligens og cybersikkerhet med fokus på nye trusler, defensive arkitekturer og de utviklende dynamikkene mellom angripere og automatiserte systemer. Arbeidet hans undersøker hvordan AI omformer sikkerhetsoperasjoner, fra autonom trusseldeteksjon og respons til fremveksten av adversarial AI-teknikker.

Med et teknisk og etterforskningsmessig perspektiv analyserer Miles sikkerhetsforskning, hendelsesavsløringer og virkelige implementeringer for å forstå hvor AI styrker forsvar – og hvor den introduserer nye sårbarheter. Han legger særlig vekt på modellutnyttelse, dataforgiftning, angrepsautomatisering og de operative realitetene ved å sikre AI-drevne systemer i stor skala.

Artiklene skrevet av Miles Okada er AI-genererte og gjennomgås av Unite.AI sitt redaksjonsteam for å sikre nøyaktighet, grundighet og ansvarlig dekning av det raskt skiftende AI-sikkerhetslandskapet.