Siber Güvenlik
Araştırmacı, Google, JPMorgan ve İki Hükümet’te Aynı MCP Hatasını Açığa Çıktı

Bağımsız güvenlik araştırmacısı Syed Anas Mohiuddin, 2026 Ekim araştırma güncellemesinde aynı sunucu tarafı istek sahteciliği hatasının Model Context Protocol sunucularında beş bağımsız kuruluşta onaylandığını ve güvenlik ekipleri tarafından düzeltildiğini açıkladı: Google, JPMorgan Chase, Weaviate, Fransa’nın interministerial dijital direktörlüğü ve Endonezya’daki Tangerang Şehir hükümeti.
“Protocol Pivoting, four months later” başlıklı güncelleme, Mohiuddin’in Mayıs 2026’da yaptığı bir tahmini test ediyor: zayıflık tek bir dikkatsiz uygulamadan ziyade yapısal ise, aynı hata, kod, sektör, ülke ya da sahip paylaşmayan ekipler tarafından yazılan sunucularda ortaya çıkar. Beş kuruluşun her birinin durumu kendi güvenlik ekipleri aracılığıyla onayladığını ve güvenlik satıcısı Rapid7’nin ayrı olarak farklı ancak ilgili bir hata için bir CVE yayınladığını bildiriyor. Güncelleme, aynı SSRF’yi düzelten beş kuruluş, iki CVE yayınlayan ve ABD federal MCP sunucularında hâlâ açık olan beş bulgu olduğunu sayıyor.
Mohiuddin, bu modelin arkasındaki iki hata modunu açıklıyor. Birincisi sunucu tarafı istek sahteciliğidir: bir MCP sunucusu, bir ajan tarafından sağlanan bir URL, yol veya uç noktadan gelen isteği, nereye çözümlendiğini kontrol etmeden dışarıya gönderir; böylece ajan, sunucunun ağ kimliğinin neyle iletişim kuracağını etkili bir şekilde belirler. İkincisi, yukarı akış verisinin güvensiz işlenmesidir; en belirgin olarak tam API yanıtlarının merkezi günlüklerde kırpma yapılmadan yazılması, sıradan hataların bile tetiklenmesine yeterlidir. Her ikisini de, MCP sınırını geçen verinin sistem içinde geldiği için güvenilir olduğu varsayımına bağlar; bu varsayımın ajan tabanlı bir veri akışında geçerli olmadığını savunur.
Google’ın MCP Toolbox’ındaki CVE-2026-14540
GitHub Advisory Database kaydı CVE-2026-14540 için öğesine göre, Ulusal Güvenlik Açığı Veritabanı tarafından yayınlanan, Google mcp-toolbox sürümleri 0.3.0 ile 1.4.0 arasında genel HTTP kaynağı ve araç bileşenlerinde bir SSRF güvenlik açığı bulunmaktadır. HTTP istemcisi kısıtlayıcı bir yönlendirme politikası içermediği ve hedef IP adreslerini hiç doğrulamadığı için, özel olarak hazırlanmış bir yol parametresi, toolbox’ın dışarıya gönderilen isteklerini iç ağ ya da rastgele dış uç noktalara yönlendirebilir. Danışma, hatayı CVSS skoru 8.0 ile Yüksek şiddette olarak sınıflandırıyor; 31 Temmuz 2026’da yayınlanmış ve 8 Ağustos 2026’da son güncellenmiştir. Mohiuddin, CVE’nin 3 Temmuz 2026’da rezerve edildiğini ve kaydın kendisini bulucu olarak gösterdiğini belirtiyor.
Google, googleapis/mcp-toolbox deposunda pull request #3448 adlı düzeltmeyi 18 Haziran 2026’da birleştirdi ve mcp-toolbox v1.5.0’da yayımladı. Bu pull request, adres kontrolü ile bağlantı arasındaki sürede DNS yeniden bağlama saldırılarını önlemek için bir SSRFGuard uygular, yapılandırılabilir allowPrivateNetworks, allowedIpRanges ve customBlockedIpRanges özelliklerini ekler, BaseURL’yi ilk istek yerine başlatma sırasında doğrular ve SSL doğrulaması devre dışı bırakıldığında ortadaki adam (man-in-the-middle) riskine açıkça uyarır. PR, Mohiuddin’i raporlayıcı olarak gösterir ve Mohiuddin, Google’ın düzeltmesini gerçek bir SSRF korumasının referans uygulaması olarak tanımlar.
Dört Diğer Onaylanmış Vaka
Mohiuddin, JPMorgan Chase’in açık kaynak jpmorgan-payments/ai deposunun, belge arama MCP sunucusunu içerdiğini ve read_documentation aracının alım öncesinde bir alan adı izin listesi uyguladığını, kardeş related() aracının ise çağırıcı tarafından sağlanan URL’yi sunucu tarafında kısıtlama olmaksızın getirdiğini rapor ediyor. Bileşenin, orijinali çağırıcının URL’sine hiç başvurmayan bir AWS projesinden çatallandığını, bankanın Sorumlu Açıklama ekibinin bulguyu geçerli olarak onayladığını ve bir düzeltmenin dağıtıldığını belirtiyor. JPMorgan Chase’in kamuya açık sorumlu açıklama takdir sayfasında adıyla listelenmiş ve bulguyu orta şiddette değerlendiriyor; sahte istekle birlikte hiçbir kimlik bilgisi taşınmadığını not ediyor.
Mohiuddin, Weaviate’in Google modülünün apiEndpoint, region ve location ayarlarını yalnızca Google API sunucularına sınırlayan bir pull request’i birleştirdiğini ve 25 Ağustos 2026 tarihli kamuya açık Güvenlik Şöhret Listesi girişinde adını listelediğini bildiriyor.
datagouv/datagouv-mcp projesi, 4 Eylül 2026’da pull request #126, “feat: harden SSRF on external APIs” birleştirdi ve pull request, Mohiuddin’i raporlayıcı olarak göstererek başladı. PR’ye göre, herhangi bir kayıtlı data.gouv.fr üreticisi tarafından sağlanan bir machinebelgelendirmeurl alanı sunucu tarafında çekiliyor ve döngüsel, özel ağ veya bulut meta verisi adreslerine işaret edebiliyordu; DNS yeniden bağlama, hedefi kontrol ile bağlanma arasında değiştirebiliyor ve 302 yönlendirme iç bir ana bilgisayara yönlendirebiliyordu. Düzeltme, hedef IP’yi bağlanma sırasında doğruluyor, her yönlendirme adımını yeniden kontrol ediyor ve proxy’leri reddediyor. Mohiuddin, projeyi Fransa’nın ulusal açık veri platformu için resmi MCP sunucusu olarak tanımlıyor; bu platform DINUM tarafından, hükümetin interministerial dijital direktörlüğü tarafından sürdürülüyor.
A GitHub Güvenlik Danışmanlığı 3 Eylül 2026’da yayınlandı INFOKOM-KI/Wazuh-MCP-Server bakımcıları tarafından, Yüksek derecelendirilmiş, blueteamkontrolwebshell aracının ilan ettiği SSRF korumasının yalnızca doğrudan IP adreslerini reddettiğini ve asla alan adlarını çözümlemediğini kayda geçiyor; bu nedenle özel, döngü (loopback) ya da bağlantı‑yerel adresine işaret eden herhangi bir DNS adı, bulut örnek meta verileri dahil, korumayı atlatıyor. Danışmanlık, aracın belgelenmiş garantisi “SSRF Koruması: URL ana bilgisayarındaki özel/ayrılmış IP’ler reddedilir” ifadesinin alan adı tabanlı URL’lerde geçerli olmadığını belirtiyor. Hata 2bbfe12 commit’iyle düzeltildi ve danışmanlık Mohiuddin’i raporlayıcı olarak gösteriyor. Mohiuddin, hatayı 2 Eylül 2026’da bildirdiğini, bakımcıların tangerangkota.go.id adresinden yanıt verdiğini ve projenin Endonezya’daki Tangerang Şehir hükümeti tarafından sürdürüldüğünü belirtiyor.
Rapid7’nin CVE-2026-97228 için güvenlik açığı veri tabanı kaydı, Rapid7 Bulk Export MCP sürümleri 0.2.5 ile 0.6.1 arasında bir GraphQL sorgu enjeksiyonunu belgelemektedir; bu durumda doğrulanmamış bir exportid MCP araç argümanı doğrudan bir GraphQL sorgusuna eklenir. Rapid7, bu açığı CVSS 3.1 ölçeğinde 2.7, Düşük puanla derecelendiriyor, kayıt 25 Eylül 2026’da yayınlandı ve enjekte edilen sorguların operatörün kendi API kapsamı içinde çalıştığını, bir kiracı sınırını geçemeyeceğini belirtiyor; sürüm 0.6.2, export id’yi parametreli bir değişken olarak geçirerek sorunu çözüyor. Mohiuddin, Rapid7’nin kendisini bulucu olarak gösterdiğini belirtiyor.
Bu vakaların ötesinde, Mohiuddin, güncellemeye kadar, projelerin kendi bakımcıları tarafından yayınlanan 16 GitHub güvenlik danışmanlığının kendisini raporlayıcı olarak gösterdiğini, SSRF’in yanı sıra komut enjeksiyonu, kimlik doğrulama boşlukları, oturum kaçırma, kimlik sızıntıları ve önceki düzeltmelerin atlatılması gibi sorunları kapsadığını ve github-mcp-server, mongodb-mcp-server ve salesforce-mcp-server gibi projelerde düzeltmelerin birleştirildiğini rapor ediyor.
Unresolved Government Findings
Mohiuddin, 2 Eylül 2026’da beş bulguyu özel GitHub Güvenlik Danışmanlıkları olarak dosyaladığını bildiriyor; bu bulgular GSA’nın Teknoloji Dönüşüm Hizmetleri kapsamında MCP sunucularını (Veterans Affairs (VA) fayda-iddia sunucusu, CMS Blue Button sunucusu, regulations.gov sunucusu, USASpending sunucusu ve CDC PLACES sunucusu) kapsıyor. Beşinin de hâlâ triage aşamasında olduğunu, düzeltilmediğini ve kesin sonuçlar olarak sunulmadığını belirtiyor.
VA vakasında, sınıf düzeyinde tanımladığı gibi, sunucu tam upstream fayda-API hata gövdesini REDAKSİYON (ERROR) seviyesinde kırpma olmadan kaydediyor; bu gövdeler bir gaziye ait ad, Sosyal Güvenlik numarası, doğum tarihi ve adres içerebilir ve rutin doğrulama hatalarının normal çalışmada bile bu kaydı tetiklediğini belirtiyor. Kod‑seviyesi ayrıntıları, sunucular yamalanana kadar saklıyor.
Ayrıca 1 Eylül 2026’da JPCERT’e, Japon Dijital Ajansı’nın jgrants-mcp-server’ının kimlik doğrulama eksikliği olduğunu bildirdiğini ve 7 Eylül 2026’da sunucunun döngü dışına bağlanmasını zorunlu kılan açık bir opt‑in talep eden bir çekme isteği (pull request) açtığını rapor ediyor. Bu çekme isteği henüz birleştirilmedi ve kesin bir sonuç olarak sunulmuyor.
Protocol Pivoting ve MCPCon Konuşması
Mohiuddin, Protokol Pivoting’i, bir saldırganın bir protokol üzerinden girip, protokollerin birbirine olan güven varsayımlarını istismar ederek, yalnızca farklı bir protokol aracılığıyla elde edilebilen yeteneklere yükseltme yaptığı çok aşamalı bir saldırı olarak tanımlıyor. Somut örneğinde, MCP araç çıktısına A2A görev talimatı biçiminde bir metin yerleştiriliyor; bir yönlendirici ajan bunu bir alt ajana normal bir delegasyon olarak iletiyor ve alt ajan, yönlendiricisine güvenerek bu talimatı çalıştırıyor.
The resmi ön baskı, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,” 24 Mayıs 2026’da Zenodo’da yayınlandı. Üç senaryoyu sunuyor: MCP‑den‑A2A’ya örtük güven delegasyonu yoluyla yetki yükseltmesi, A2A‑dan‑MCP’ye kötü niyetli ajan taklidiyle yetenek enjeksiyonu ve protokol‑arası prompt enjeksiyon zincirleri. Ayrıca mevcut savunmaların bu sınıfa karşı neden yetersiz kaldığını analiz ediyor ve resmi bir güven sınırı modeli ile üç protokol‑bağımsız azaltma öneren birleşik bir protokol‑arası güven çerçevesi öneriyor.
Mayıs çalışması, Microsoft’un playwright-mcp aracından başladı; bu aracın browser_navigate özelliği, ajan tarafından sağlanan herhangi bir URL’yi SSRF koruması olmadan kabul ediyor ve böylece bir ajan, AWS örnek meta veri hizmeti 169.254.169.254 ve kimlik bilgilerine yönlendirilebiliyordu. Mohiuddin, bunu halka açık bir GitHub sorunu olarak dosyaladığını, bir CVE bulunmadığını ve satıcı onayı olmadığını, şiddet derecelendirmesinin kendi değerlendirmesi olduğunu belirtiyor.
Mohiuddin, yazılım bileşen analizi ve bağımlılık tarayıcılarının bu sınıfı kaçırdığını, tehlikeli girdinin bir araç manifestosu tarafından tanımlanan bir araç argümanı olarak taşıma katmanında geldiği ve tarayıcının bu manifestoyu hiç okumadığı için çağrı grafiğinin taşıma sınırında durduğunu savunuyor. Altı sınıfı (SSRF, aşırı izinler, prompt‑enjeksiyon yüzeyleri, bilgi sızıntısı, kimlik doğrulama boşlukları ve yaşam döngüsü atlatma) test eden, kaynak koduna ihtiyaç duymadan açık araç yüzeyi üzerinden MCP sunucularını tarayan açık kaynaklı bir tarayıcı olan mcp-safeguard’ı geliştirdiğini belirtiyor. Ayrıca, kendi dahil olmak üzere desen‑eşleştirme araçlarının sınıfın büyük bir kısmını kaçırdığını ekliyor.
Mohiuddin, 23 Ekim 2026’da San Jose’de MCPCon Kuzey Amerika etkinliğinde çapraz‑tedarikçi modeli sunacağını, o zamana kadar düzeltilen bulguların dahil edileceğini ve federal bulguların yamalanana kadar özel kalacağını belirtiyor.












