Forsker fant SSRF i MCP-servere hos Google og JPMorgan, og et OAuth-hull hos Nav
Valider IP-adressen hvert MCP-verktøy faktisk kobler seg til, for samme SSRF-feil er nå bekreftet og rettet hos fem organisasjoner som ikke deler kode.
Den uavhengige sikkerhetsforskeren Syed Anas Mohiuddin skriver i en oppdatering publisert i oktober at sikkerhetsteamene hos Google, JPMorgan Chase, Weaviate, Frankrikes digitaliseringsdirektorat DINUM og byen Tangerang i Indonesia hver for seg har bekreftet og rettet samme type SSRF-feil i MCP-servere. Feilen oppstår når serveren bygger en utgående forespørsel fra et verktøyargument uten å sjekke hvor adressen faktisk peker. Google, DINUM og Tangerang krediterer ham i egne CVE-er, PR-er og advisories.
Det alvorligste tilfellet er Googles MCP Toolbox for Databases. CVE-2026-14540 har CVSS 4.0-score 8,0 og rammer versjon 0.3.0 til og med 1.4.0: HTTP-klienten fulgte omdirigeringer uten å sjekke mål-IP, så en manipulert sti kunne sende forespørsler til interne endepunkter. Fiksen kom i v1.5.0 18. juni og sjekker oppløste adresser i det øyeblikket forbindelsen opprettes, slik at DNS rebinding ikke kan bytte mål mellom sjekk og bruk.
Hos JPMorgan Chase oppsto hullet i en fork av et AWS-prosjekt: Banken la til en URL-henting i verktøyet related(), men ikke domene-allowlisten søsterverktøyet read_documentation har. Den franske MCP-serveren for data.gouv.fr hentet en URL som enhver registrert dataprodusent kunne sette, og kunne dermed pekes mot sky-metadata på 169.254.169.254.
Listen over Mohiuddins publiserte advisories har også en norsk oppføring. Navs interne MCP-server mcp-onboarding i repoet navikt/copilot kjører en egen OAuth-server som hoppet over sjekken av redirect_uri for ukjente client_id-er. Én lenke kunne dermed gi en angriper en Nav-utviklers bearer-token til tjenesten. Feilen er vurdert til medium (CVSS 4,3) fordi tjenesten bare kan nås fra Navs interne nett, og ble rettet 3. september.
«MCP gjør det veldig enkelt å eksponere en funksjon for en agent, og ingenting på den veien får utvikleren til å spørre hvem som styrer hvert argument, eller hva som skjer med dataene som kommer tilbake.» — Syed Anas Mohiuddin
Fem funn i MCP-servere for amerikanske føderale etater, meldt inn 2. september, er fortsatt under behandling.
Hva bør du gjøre?
- Oppdater Googles MCP Toolbox for Databases til v1.5.0 eller nyere hvis du bruker HTTP-kilden.
- Gå gjennom hvert verktøy i dine egne MCP-servere som henter en URL, valider IP-adressen ved tilkobling i stedet for på strengen, og sjekk hvert omdirigeringshopp på nytt.
- Bruk samme allowlist i alle verktøy som henter data, og masker svar fra upstream-API-er før de havner i loggene.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.