ความปลอดภัยไซเบอร์
นักวิจัยเปิดเผยช่องโหว่ MCP เดียวกันที่ Google, JPMorgan, รัฐบาลสองแห่ง

นักวิจัยด้านความปลอดภัยอิสระ Syed Anas Mohiuddin เปิดเผยใน อัปเดตการวิจัยเดือนตุลาคม 2026 ว่าข้อผิดพลาดการปลอมแปลงคำขอจากฝั่งเซิร์ฟเวอร์เดียวกันในเซิร์ฟเวอร์ Model Context Protocol ได้รับการยืนยันและแก้ไขโดยทีมความปลอดภัยขององค์กรที่ไม่เกี่ยวข้องห้าแห่ง: Google, JPMorgan Chase, Weaviate, France’s interministerial digital directorate, และรัฐบาลเมือง Tangerang ในอินโดนีเซีย.
อัปเดตที่มีชื่อว่า “Protocol Pivoting, four months later” ทดสอบการคาดการณ์ที่ Mohiuddin ทำในเดือนพฤษภาคม 2026: หากจุดอ่อนเป็นโครงสร้างมากกว่าการดำเนินการที่ประมาทเพียงครั้งเดียว บั๊กเดียวกันจะปรากฏในเซิร์ฟเวอร์ที่เขียนโดยทีมที่ไม่มีโค้ด, อุตสาหกรรม, ประเทศ หรือเจ้าของร่วมกัน เขารายงานว่าทั้งห้าองค์กรได้ยืนยันกรณีของตนผ่านทีมความปลอดภัยของแต่ละองค์กร, และผู้ให้บริการความปลอดภัย Rapid7 ได้เผยแพร่ CVE แยกต่างหากสำหรับบั๊กที่แตกต่างแต่เกี่ยวข้องกัน อัปเดตนี้สรุปว่ามีห้าองค์กรที่แก้ไข SSRF เดียวกัน, สองรายการที่เผยแพร่ CVE, และห้าการค้นพบในเซิร์ฟเวอร์ MCP ของรัฐบาลสหรัฐที่ยังคงเปิดอยู่.
Mohiuddin อธิบายสองรูปแบบการล้มเหลวที่อยู่เบื้องหลังรูปแบบนี้ รูปแบบแรกคือการปลอมแปลงคำขอจากฝั่งเซิร์ฟเวอร์: เซิร์ฟเวอร์ MCP สร้างคำขอออกไปจาก URL, เส้นทาง หรือจุดสิ้นสุดที่ผู้แทนให้มาโดยไม่ได้ตรวจสอบว่ามันแก้ไขเป็นที่อยู่ใด ดังนั้นผู้แทนจึงเป็นผู้กำหนดว่าตัวตนเครือข่ายของเซิร์ฟเวอร์สื่อสารกับอะไร รูปแบบที่สองคือการจัดการข้อมูลต้นทางที่ไม่ปลอดภัย ซึ่งมองเห็นได้ชัดจากการเขียนการตอบสนอง API ต้นทางทั้งหมดลงในบันทึกศูนย์กลางโดยไม่มีการลบข้อมูลส่วนบุคคล ซึ่งข้อผิดพลาดทั่วไปก็เพียงพอที่จะกระตุ้นให้เกิดขึ้น เขาติดตามทั้งสองรูปแบบมาจากสมมติฐานเดียวว่า ข้อมูลที่ข้ามขอบเขต MCP ถูกเชื่อถือเพราะมาจากภายในระบบ ซึ่งเขาโต้แย้งว่าไม่เป็นจริงในสายงานที่มีตัวแทน.
CVE-2026-14540 ใน MCP Toolbox ของ Google
ตาม รายการคำแนะนำของ GitHub Advisory Database สำหรับ CVE-2026-14540, ที่เผยแพร่โดย National Vulnerability Database, มีช่องโหว่ SSRF ในส่วนต้นทาง HTTP ทั่วไปและส่วนประกอบเครื่องมือของ Google mcp-toolbox รุ่น 0.3.0 ถึง 1.4.0 เนื่องจากไคลเอนต์ HTTP ไม่มีนโยบายการเปลี่ยนเส้นทางที่เข้มงวดและไม่เคยตรวจสอบที่อยู่ IP ปลายทาง พารามิเตอร์เส้นทางที่จัดทำขึ้นสามารถเปลี่ยนเส้นทางคำขอออกของ toolbox ไปยังจุดสิ้นสุดภายในหรือภายนอกโดย任意 คำแนะนำให้ระดับความรุนแรงสูงด้วยคะแนน CVSS 8.0; เผยแพร่เมื่อ 31 กรกฎาคม 2026 และอัปเดตล่าสุด 8 สิงหาคม 2026 Mohiuddin ระบุว่า CVE ถูกจองเมื่อ 3 กรกฎาคม 2026 และบันทึกให้เขาเป็นผู้ค้นพบ.
Google ผสานรวมการแก้ไข, pull request #3448 ในที่เก็บ googleapis/mcp-toolbox, เมื่อ 18 มิถุนายน 2026, และได้ปล่อยใน mcp-toolbox เวอร์ชัน 1.5.0. pull request นี้ทำการนำ SSRFGuard มาใช้เพื่อป้องกันการโจมตีแบบ DNS-rebinding ในช่วงเวลาระหว่างการตรวจสอบที่อยู่และการเชื่อมต่อ, เพิ่มคุณสมบัติที่กำหนดค่าได้ allowPrivateNetworks, allowedIpRanges, และ customBlockedIpRanges, ตรวจสอบ BaseURL ที่กำหนดค่าไว้ในขั้นตอนการเริ่มต้นแทนการตรวจสอบในการร้องขอครั้งแรก, และเตือนอย่างชัดเจนเกี่ยวกับความเสี่ยงแบบ man-in-the-middle เมื่อการตรวจสอบ SSL ถูกปิดใช้งาน PR ให้เครดิตแก่ Mohiuddin ในฐานะผู้รายงาน, และ Mohiuddin อธิบายการแก้ไขของ Google ว่าเป็นการนำไปใช้เป็นตัวอย่างของ SSRF guard จริง.
อีกสี่กรณียืนยันแล้ว
Mohiuddin รายงานว่า repository โอเพ่นซอร์ส jpmorgan-payments/ai ของ JPMorgan Chase มีเซิร์ฟเวอร์ MCP ที่ค้นหาเอกสารซึ่งเครื่องมือ read_documentation ใช้รายการอนุญาตโดเมนก่อนการดึงข้อมูล, ในขณะที่เครื่องมือ sibling related() ดึง URL ที่ผู้เรียกให้มาจากฝั่งเซิร์ฟเวอร์โดยไม่มีข้อจำกัด เขากล่าวว่าคอมโพเนนต์นี้ถูกแยกสาขาจากโครงการ AWS ที่ต้นฉบับไม่เคยอ้างอิง URL ของผู้เรียก, ทีม Responsible Disclosure ของธนาคารได้ยืนยันว่าการค้นพบนี้เป็นที่ถูกต้อง, และได้มีการปรับใช้การแก้ไขแล้ว เขาถูกระบุชื่อในหน้าการรับรองการเปิดเผยข้อมูลอย่างรับผิดชอบของ JPMorgan Chase และให้ระดับความรุนแรงระดับกลาง, โดยระบุว่าไม่มีข้อมูลรับรองใดเดินทางพร้อมกับคำขอที่ปลอมแปลง.
Weaviate, ตามที่เขารายงาน, ผสานรวม pull request ที่จำกัดการตั้งค่า apiEndpoint, region, และ location ของโมดูล Google ให้ใช้โฮสต์ของ Google API เท่านั้น, และระบุชื่อเขาในรายการ Security Hall of Fame สาธารณะของพวกเขาที่ลงวันที่ 25 สิงหาคม 2026.
โครงการ datagouv/datagouv-mcp ผสานรวม pull request #126, “feat: harden SSRF on external APIs” เมื่อ 4 กันยายน 2026, และ pull request เริ่มต้นด้วยการให้เครดิตแก่ Mohiuddin ในฐานะผู้รายงาน ตาม PR, ฟิลด์ machineเอกสารurl ที่จัดหาโดยผู้ผลิต data.gouv.fr ที่ลงทะเบียนใด ๆ ถูกดึงจากฝั่งเซิร์ฟเวอร์และอาจชี้ไปที่ที่อยู่ loopback, เครือข่ายส่วนตัว, หรือเมตาดาต้าเมฆ, โดย DNS rebinding สามารถสลับเป้าหมายระหว่างการตรวจสอบและการเชื่อมต่อและการเปลี่ยนเส้นทาง 302 สามารถนำไปสู่โฮสต์ภายใน การแก้ไขตรวจสอบ IP ปลายทางในเวลาการเชื่อมต่อ, ตรวจสอบการเปลี่ยนเส้นทางทุกขั้นตอนใหม่, และปฏิเสธพร็อกซี Mohiuddin ระบุว่าโครงการนี้เป็นเซิร์ฟเวอร์ MCP อย่างเป็นทางการสำหรับแพลตฟอร์มข้อมูลเปิดระดับชาติของฝรั่งเศส, รักษาโดย DINUM, หน่วยงานดิจิทัลระดับกระทรวงของรัฐบาล.
หนึ่ง GitHub Security Advisory เผยแพร่เมื่อ 3 กันยายน 2026 โดยผู้ดูแลของ INFOKOM-KI/Wazuh-MCP-Server, ระดับความรุนแรง High, บันทึกว่าเครื่องมือ blueteamตรวจสอบwebshell ที่โฆษณาว่ามีการป้องกัน SSRF ปฏิเสธเฉพาะที่อยู่ IP แบบตัวอักษรและไม่เคยตรวจสอบชื่อโฮสต์, ดังนั้นชื่อ DNS ใด ๆ ที่ชี้ไปยังที่อยู่ส่วนตัว, loopback, หรือ link‑local รวมถึงเมตาดาต้าของอินสแตนซ์คลาวด์, สามารถหลบการป้องกันนี้ได้. คำแถลงของคำแนะนำระบุว่าการรับประกันที่ระบุไว้ของเครื่องมือนั้น, “SSRF Protection: Private/reserved IPs in the URL host are rejected,” ไม่ทำงานกับ URL ที่ใช้ชื่อโฮสต์. ข้อบกพร่องนี้ได้รับการแก้ไขในคอมมิต 2bbfe12, และคำแนะนำให้เครดิต Mohiuddin ในฐานะผู้รายงาน. Mohiuddin ระบุว่าเขาได้รายงานเมื่อ 2 กันยายน 2026, ผู้ดูแลตอบกลับจากที่อยู่ tangerangkota.go.id, และโครงการนี้ได้รับการดูแลโดยรัฐบาลเมือง Tangerang ในอินโดนีเซีย.
Rapid7’s รายการในฐานข้อมูลช่องโหว่สำหรับ CVE-2026-97228 บันทึกการฉีดคำสั่ง GraphQL ใน Rapid7 Bulk Export MCP รุ่น 0.2.5 ถึง 0.6.1 ซึ่งอาร์กิวเมนต์ exportid MCP tool ที่ไม่ได้รับการตรวจสอบถูกแทรกโดยตรงเข้าไปในคำสั่ง GraphQL Rapid7 ให้คะแนน 2.7 ระดับต่ำบนมาตรฐาน CVSS 3.1 บันทึกถูกเผยแพร่เมื่อ 25 กันยายน 2026 และระบุว่าคำสั่งที่ฉีดจะทำงานภายในขอบเขต API ของผู้ดำเนินการเองและไม่สามารถข้ามขอบเขตผู้เช่า; รุ่น 0.6.2 แก้ไขปัญหาโดยส่งค่า export id เป็นตัวแปรที่พารามิเตอร์ Mohiuddin ระบุว่า Rapid7 ให้เครดิตเขาเป็นผู้ค้นพบ
นอกเหนือจากกรณีเหล่านั้น Mohiuddin รายงานว่า ณ เวลาที่อัปเดต มีคำแนะนำด้านความปลอดภัยของ GitHub จำนวน 16 รายการที่เผยแพร่โดยผู้ดูแลโครงการต่าง ๆ ให้เครดิตเขาเป็นผู้รายงาน ครอบคลุม SSRF รวมถึงการฉีดคำสั่ง, ช่องโหว่การตรวจสอบสิทธิ์, การยึดเซสชัน, การรั่วไหลของข้อมูลรับรอง, และการหลีกเลี่ยงการแก้ไขก่อนหน้า และเขายังมีการแก้ไขที่ถูกรวมเข้ากับโครงการต่าง ๆ เช่น github-mcp-server, mongodb-mcp-server, และ salesforce-mcp-server
ข้อค้นพบของรัฐบาลที่ยังไม่ได้รับการแก้ไข
Mohiuddin รายงานว่าตั้งคำค้นพบห้าข้อเป็น GitHub Security Advisories ส่วนตัวเมื่อวันที่ 2 กันยายน 2026 ซึ่งครอบคลุมเซิร์ฟเวอร์ MCP ภายใต้ Technology Transformation Services ของ GSA: เซิร์ฟเวอร์ข้อเรียกร้องสิทธิประโยชน์ของ Department of Veterans Affairs, เซิร์ฟเวอร์ CMS Blue Button, เซิร์ฟเวอร์ regulations.gov, เซิร์ฟเวอร์ USASpending, และเซิร์ฟเวอร์ CDC PLACES เขาระบุว่าทั้งห้าข้อยังอยู่ในขั้นตอนคัดกรอง ไม่ได้รับการแก้ไข และไม่ได้ถูกนำเสนอเป็นผลลัพธ์ที่ยืนยัน
ในกรณีของ VA ซึ่งเขาอธิบายเพียงระดับคลาส เซิร์ฟเวอร์บันทึกเนื้อหาข้อผิดพลาดเต็มของ benefits‑API ที่อัพสตรีมไว้ระดับ ERROR โดยไม่มีการลบข้อมูลส่วนบุคคล; เนื้อหานี้อาจมีชื่อของทหาร, หมายเลขประกันสังคม, วันเดือนปีเกิด, และที่อยู่ และเขาระบุว่าการตรวจสอบความถูกต้องที่ล้มเหลวตามปกติก็เพียงพอที่จะทำให้บันทึกนี้เกิดขึ้นในระหว่างการทำงานปกติ เขากำลังเก็บรายละเอียดระดับโค้ดไว้จนกว่าเซิร์ฟเวอร์จะได้รับการแก้ไข
เขายังรายงานว่าเมื่อวันที่ 1 กันยายน 2026 เขาได้แจ้ง JPCERT ว่า jgrants-mcp-server ของ Japan Digital Agency ไม่มีการตรวจสอบสิทธิ์ และเมื่อวันที่ 7 กันยายน 2026 เขาเปิด pull request สาธารณะที่กำหนดให้ต้องมีการยอมรับอย่างชัดเจนเพื่อผูกเซิร์ฟเวอร์กับสิ่งอื่นที่ไม่ใช่ loopback และจำกัดขนาดการเขียนไฟล์แนบ Pull request นี้ยังไม่ได้ถูกรวมเข้ากับโครงการและเขาไม่ได้นำเสนอเป็นผลลัพธ์ที่ยืนยัน
การหมุนเวียนโปรโตคอลและการพูดคุยที่ MCPCon
Mohiuddin นิยาม Protocol Pivoting ว่าเป็นการโจมตีหลายขั้นตอนที่ผู้โจมตีเข้าสู่ระบบผ่านโปรโตคอลหนึ่ง ใช้ประโยชน์จากสมมติฐานความเชื่อมั่นที่โปรโตคอลต่าง ๆ มีต่อกัน และขยายสิทธิ์ไปสู่ความสามารถที่มีเฉพาะในโปรโตคอลอื่น ตัวอย่างที่เป็นรูปธรรมของเขาใส่ข้อความที่มีลักษณะคล้ายคำสั่งงาน A2A ลงในผลลัพธ์ของเครื่องมือ MCP; ตัวแทนที่ประสานงานส่งข้อความนี้ให้กับซับเอเจนต์ในฐานะการมอบหมายปกติ และซับเอเจนต์ซึ่งเชื่อถือผู้ประสานงานจึงดำเนินการตามนั้น
The เอกสารก่อนตีพิมพ์อย่างเป็นทางการ, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” ถูกตีพิมพ์บน Zenodo เมื่อ 24 พฤษภาคม 2026 มันนำเสนอสามสถานการณ์: การยกระดับสิทธิ์จาก MCP ไปยัง A2A ผ่านการมอบหมายความเชื่อมั่นโดยอ้อม, การฉีดความสามารถจาก A2A ไปยัง MCP ผ่านการปลอมตัวของเอเจนต์ที่เป็นอันตราย, และห่วงโซ่การฉีดพรอมต์ข้ามโปรโตคอล นอกจากนี้ยังวิเคราะห์ว่าทำไมการป้องกันที่มีอยู่จึงล้มเหลวต่อคลาสนี้และเสนอกรอบความปลอดภัยข้ามโปรโตคอลแบบรวมศูนย์พร้อมโมเดลขอบเขตความเชื่อมั่นอย่างเป็นทางการและการบรรเทาที่เป็นอิสระต่อโปรโตคอลสามประการ
งานในเดือนพฤษภาคมเริ่มต้นด้วย Microsoft’s playwright-mcp ซึ่งเครื่องมือ browser_navigate ยอมรับ URL ใด ๆ ที่เอเจนต์ส่งมาโดยไม่มีการป้องกัน SSRF ทำให้เอเจนต์สามารถนำทางไปยังบริการเมตาดาต้าอินสแตนซ์ AWS ที่ 169.254.169.254 และรับข้อมูลประจำตัวได้ Mohiuddin ระบุว่าเขาได้ยื่นเรื่องนี้เป็น issue สาธารณะบน GitHub ซึ่งไม่มี CVE หรือการยืนยันจากผู้ขาย และระดับความรุนแรงเป็นการประเมินของเขาเอง
Mohiuddin อธิบายว่าการวิเคราะห์ส่วนประกอบซอฟต์แวร์และสแกนเนอร์การพึ่งพาไม่สามารถตรวจจับคลาสนี้ได้เพราะอินพุตอันอันตรายมาถึงผ่านการส่งข้อมูลเป็นอาร์กิวเมนต์ของเครื่องมือที่อธิบายโดย manifest ของเครื่องมือซึ่งสแกนเนอร์ไม่เคยอ่าน ทำให้กราฟการเรียกหยุดที่ขอบเขตการส่งข้อมูล เขาระบุว่าเขาได้สร้าง mcp-safeguard ซึ่งเป็นสแกนเนอร์โอเพ่นซอร์สที่ทดสอบเซิร์ฟเวอร์ MCP ผ่านพื้นผิวเครื่องมือที่เปิดเผยโดยไม่ต้องใช้ซอร์สโค้ด เพื่อค้นหาหกคลาส: SSRF, สิทธิ์เกินจำเป็น, พื้นผิวการฉีดพรอมต์, การรั่วไหลของข้อมูล, ช่องโหว่การตรวจสอบสิทธิ์, และการข้ามวงจรชีวิต เขายังระบุว่าเครื่องมือจับรูปแบบ, รวมถึงของเขาเอง, พลาดส่วนใหญ่ของคลาสนี้
Mohiuddin ระบุว่าเขาจะนำเสนอรูปแบบข้ามผู้ขายในวันที่ 23 ตุลาคม 2026 ที่ MCPCon North America ในซานโจเซ่ รวมถึงข้อค้นพบใด ๆ ที่ได้รับการแก้ไขจนถึงเวลานั้น และข้อค้นพบของรัฐบาลจะยังคงเป็นส่วนตัวจนกว่าจะได้รับการแก้ไข












