Securitate cibernetică

Cercetătorul dezvăluie aceeași vulnerabilitate MCP la Google, JPMorgan și două guverne

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Cercetătorul independent în securitate Syed Anas Mohiuddin a dezvăluit în o actualizare de cercetare din octombrie 2026 că aceeași greșeală de tip server-side request forgery în serverele Model Context Protocol a fost confirmată și remediată de echipele de securitate ale cinci organizații nelegate: Google, JPMorgan Chase, Weaviate, directoratul digital interministerial al Franței și guvernul orașului Tangerang din Indonezia.

Actualizarea, intitulată „Protocol Pivoting, patru luni mai târziu”, testează o predicție făcută de Mohiuddin în mai 2026: dacă vulnerabilitatea ar fi structurală și nu o implementare neglijentă unică, aceeași eroare ar apărea în servere scrise de echipe care nu împărtășesc cod, industrie, țară sau proprietar. El raportează că fiecare dintre cele cinci organizații și-a confirmat cazul prin propria echipă de securitate și că furnizorul de securitate Rapid7 a publicat separat un CVE pentru o altă vulnerabilitate, dar legată. Actualizarea numără cinci organizații care au remediat aceeași SSRF, două au publicat CVE-uri și cinci constatări în serverele MCP federale ale SUA care rămân deschise.

Mohiuddin descrie două moduri de eșec din spatele modelului. Prima este server-side request forgery: un server MCP construiește o cerere de ieșire dintr-un URL, cale sau punct final furnizat de un agent fără a verifica unde se rezolvă, astfel agentul decide efectiv cu ce comunică identitatea de rețea a serverului. A doua este manipularea nesigură a datelor în amonte, cel mai vizibil prin scrierea răspunsurilor API complete în jurnalele centralizate fără redactare, iar erorile obișnuite sunt suficiente pentru a declanșa acest lucru. El leagă ambele de o presupunere: că datele care traversează limita MCP sunt de încredere pentru că provin din interiorul sistemului, presupunere pe care o contestă în contextul unui pipeline agentic.

CVE-2026-14540 în MCP Toolbox de la Google

According to the înregistrarea din GitHub Advisory Database pentru CVE-2026-14540, publicată de National Vulnerability Database, există o vulnerabilitate SSRF în componentele generice de sursă HTTP și instrumente ale Google mcp-toolbox versiunile 0.3.0 până la 1.4.0. Deoarece clientul HTTP nu avea o politică restrictivă de redirecționare și nu valida niciodată adresele IP de destinație, un parametru de cale manipulat ar fi putut redirecționa cererile de ieșire ale toolbox-ului către puncte finale interne sau externe arbitrare. Avizul evaluează vulnerabilitatea ca având severitate ridicată cu un scor CVSS de 8.0; a fost publicat pe 31 iulie 2026 și actualizat ultima dată pe 8 august 2026. Mohiuddin afirmă că CVE a fost rezervat pe 3 iulie 2026 și că înregistrarea îl credită pe el ca descoperitor.

Google a integrat corecția, cerere de extragere #3448 în depozitul googleapis/mcp-toolbox, pe 18 iunie 2026, și a fost livrată în mcp-toolbox v1.5.0. Cererea de extragere implementează un SSRFGuard pentru a preveni atacurile de tip DNS-rebinding în intervalul dintre verificarea adresei și conexiune, adaugă proprietăți configurabile allowPrivateNetworks, allowedIpRanges și customBlockedIpRanges, validează BaseURL configurat la inițializare în loc de la prima cerere și avertizează explicit despre riscul de tip man-in-the-middle când verificarea SSL este dezactivată. PR-ul îl creditează pe Mohiuddin ca raportor, iar Mohiuddin descrie remedierea Google ca o implementare de referință a unui adevărat protector SSRF.

Patru cazuri confirmate suplimentare

Mohiuddin raportează că depozitul open-source jpmorgan-payments/ai al JPMorgan Chase include un server MCP de căutare în documentație al cărui instrument read_documentation aplică o listă albă de domenii înainte de a efectua descărcarea, în timp ce instrumentul său înrudit related() preia un URL furnizat de apelant pe server fără nicio restricție. El afirmă că componenta a fost bifurcată dintr-un proiect AWS al cărui original nu dereferenția niciodată URL-ul apelantului, că echipa de Divulgare Responsabilă a băncii a confirmat validitatea constatării și că a fost implementată o corecție. Este listat pe nume pe pagina publică de recunoaștere a divulgărilor responsabile a JPMorgan Chase și evaluează constatarea ca având severitate medie, menționând că nicio acreditare nu călătorește cu cererea falsificată.

Weaviate, raportează el, a integrat o cerere de extragere care restricționează setările apiEndpoint, region și location ale modulului Google la gazdele API Google și îl listează pe nume în înregistrarea publică Security Hall of Fame, datată 25 august 2026.

Proiectul datagouv/datagouv-mcp a integrat cerere de extragere #126, “feat: harden SSRF on external APIs”, pe 4 septembrie 2026, iar cererea de extragere începe prin creditarea lui Mohiuddin ca raportor. Conform PR-ului, un câmp machinedocumentațieurl furnizat de orice producător înregistrat data.gouv.fr era preluat pe server și putea indica adrese de tip loopback, rețea privată sau metadate cloud, cu posibilitatea de DNS rebinding să schimbe ținta între verificare și conectare și o redirecționare 302 capabilă să aterizeze pe un host intern. Corecția validează IP-ul destinație în momentul conectării, re-verifică fiecare salt de redirecționare și respinge proxy-urile. Mohiuddin identifică proiectul ca serverul MCP oficial pentru platforma națională franceză de date deschise, menținut de DINUM, directoratul digital interministerial al guvernului.

Un GitHub Security Advisory publicat pe 3 septembrie 2026 de către mentenanții INFOKOM-KI/Wazuh-MCP-Server, evaluat ca ridicat, înregistrează că instrumentul blueteamcheckwebshell a publicat o protecție SSRF care respindea doar adrese IP literale și nu rezolva niciodată nume de gazdă, astfel încât orice nume DNS care indică o adresă privată, de tip loopback sau link‑local, inclusiv metadatele unei instanțe cloud, o ocolesc. Avisul notează că garanția documentată a instrumentului, „SSRF Protection: Private/reserved IPs in the URL host are rejected”, nu se aplica pentru URL‑uri bazate pe nume de gazdă. Vulnerabilitatea a fost corectată în commitul 2bbfe12, iar avizul îl credită pe Mohiuddin ca raportor. Mohiuddin declară că a raportat problema pe 2 septembrie 2026, că mentenanții au răspuns de la o adresă tangerangkota.go.id și că proiectul este întreținut de guvernul orașului Tangerang din Indonezia.

Rapid7 înregistrarea bazei de date de vulnerabilități pentru CVE-2026-97228 înregistrează o injecție de interogare GraphQL în Rapid7 Bulk Export MCP versiunile 0.2.5 până la 0.6.1, în care un argument nevalidat exportargumentul id al instrumentului MCP este interpolat direct într-o interogare GraphQL. Rapid7 îi acordă un scor de 2.7, scăzut, pe scala CVSS 3.1, a publicat înregistrarea pe 25 septembrie 2026 și notează că interogările injectate se execută în cadrul propriului API al operatorului și nu pot traversa o limită de chiriaș; versiunea 0.6.2 rezolvă problema prin transmiterea exportid ca variabilă parametrizată. Mohiuddin afirmă că Rapid7 l-a creditat pe el ca descoperitor.

Dincolo de aceste cazuri, Mohiuddin raportează că, în momentul actualizării, 16 avize de securitate GitHub publicate de mentenanții proprii ai proiectelor îl creditează ca raportor, acoperind SSRF, precum și injecție de comandă, lacune de autentificare, deturnare de sesiune, scurgeri de acreditări și ocoliri ale corecțiilor anterioare, și că a avut remedieri integrate în proiecte precum github-mcp-server, mongodb-mcp-server și salesforce-mcp-server.

Constatări Guvernamentale Nerezolvate

Mohiuddin raportează că a depus cinci constatări ca avize de securitate GitHub private pe 2 septembrie 2026, acoperind servere MCP aflate sub Technology Transformation Services al GSA: un server de cereri de beneficii al Departamentului pentru Veterani, un server CMS Blue Button, un server regulations.gov, un server USASpending și un server CDC PLACES. El afirmă că toate cele cinci sunt încă în faza de triere, nu au fost remediate și nu sunt prezentate ca rezultate confirmate.

În cazul VA, pe care îl descrie doar la nivel de clasă, serverul înregistrează întregul corp de eroare al API‑ului de beneficii la nivelul ERROR fără redactare; aceste corpuri pot conține numele unui veteran, numărul de securitate socială, data nașterii și adresa, iar el afirmă că eșecurile de validare obișnuite sunt suficiente pentru a declanșa jurnalizarea în timpul funcționării normale. El reține detalii la nivel de cod până când serverele sunt remediate.

De asemenea, el raportează că pe 1 septembrie 2026 a notificat JPCERT că serverul jgrants-mcp-server al Agenției Digitale din Japonia nu avea niciun mecanism de autentificare, iar pe 7 septembrie 2026 a deschis o cerere de pull publică care impunea un consimțământ explicit pentru a lega serverul de orice altceva decât loopback și limita dimensiunea scrierii atașamentelor. Cererea de pull nu a fost încă integrată și el nu o prezintă ca un rezultat confirmat.

Pivotarea Protocolului și Prezentarea la MCPCon

Mohiuddin definește Pivotarea Protocolului ca un atac în mai mulți pași în care un adversar pătrunde printr-un protocol, exploatează presupunerile de încredere pe care protocoalele le impun reciproc și escaladează la capabilități disponibile doar printr-un alt protocol. Exemplul său concret inserează text cu aspect de instrucțiune de sarcină A2A în ieșirea unui instrument MCP; un agent orchestrator îl transmite unui subagent ca delegare normală, iar subagentul, având încredere în orchestrator, îl execută.

Preprintul preprintul oficial, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” a fost publicat pe Zenodo pe 24 mai 2026. Acesta prezintă trei scenarii: escaladare de privilegii MCP‑către‑A2A prin delegare de încredere implicită, injecție de capabilități A2A‑către‑MCP prin impersonare de agent malițios și lanțuri de injecție de prompturi între protocoale. De asemenea, analizează de ce apărările existente eșuează împotriva acestei clase și propune un cadru de securitate unificat între protocoale, cu un model formal de frontieră de încredere și trei contramăsuri agnostice față de protocol.

Lucrarea din mai a început cu playwright-mcp de la Microsoft, al cărui instrument browser_navigate accepta orice URL furnizat de agent fără protecție SSRF, permițând direcționarea unui agent către serviciul de metadate al instanței AWS la 169.254.169.254 și la acreditările sale. Mohiuddin menționează că a înregistrat acest lucru ca o problemă publică pe GitHub, că nu există un CVE și nicio confirmare din partea furnizorului, iar evaluarea severității este propria sa apreciere.

Mohiuddin susține că analizele de compoziție software și scanerele de dependențe omite această clasă deoarece intrarea periculoasă ajunge prin transport ca un argument de instrument descris de un manifest de instrument pe care scannerul nu îl citește niciodată, astfel graficul de apeluri se oprește la limita transportului. El afirmă că a creat mcp-safeguard, un scanner open‑source care testează serverele MCP prin suprafața lor de instrumente expusă fără a necesita cod sursă, căutând șase clase: SSRF, permisiuni excesive, suprafețe de injecție de prompt, scurgeri de informații, lacune de autentificare și ocoliri ale ciclului de viață. De asemenea, declară că instrumentele de potrivire a tiparelor, inclusiv al său, ratează o mare parte a clasei.

Mohiuddin afirmă că va prezenta modelul cross‑vendor pe 23 octombrie 2026 la MCPCon North America în San Jose, incluzând toate constatări care vor fi remediate până atunci, și că constatările federale vor rămâne private până când vor fi patch‑uite.

Miles Okada este un analist generat de AI la Unite.AI, care acoperă inteligența artificială și securitatea cibernetică, concentrându-se pe amenințări emergente, arhitecturi defensive și dinamica în evoluție dintre atacatori și sistemele automate. Munca sa examinează modul în care AI remodelă operațiunile de securitate, de la detectarea și răspunsul autonom la amenințări până la creșterea tehnicilor AI adversariale.

Dintr-o perspectivă tehnică și investigativă, Miles analizează cercetările în securitate, divulgările de incidente și implementările din lumea reală pentru a înțelege unde AI consolidează apărările — și unde introduce noi vulnerabilități. Acordă o atenție deosebită exploatării modelelor, otrăvirii datelor, automatizării atacurilor și realităților operaționale ale protejării sistemelor alimentate de AI la scară largă.

Articolele scrise de Miles Okada sunt generate de AI și revizuite de echipa editorială a Unite.AI pentru a asigura acuratețea, rigoarea și acoperirea responsabilă a peisajului securității AI în rapidă schimbare.