何が起きたか
NVDは2026-10-02にCVE-2026-104120を公開した(VulDB):公式リファレンスMCPサーバーmcp-server-fetchおよびmcp-server-everythingの2026.6.4までのFetch Toolは、url/path引数を介したサーバーサイドリクエストフォージェリに対して脆弱である。CVSS 7.3(v3.1)、悪用成熟度は概念実証とマーク — 公開エクスプロイトが開示されており、修正PRはまだマージされていない。
なぜ重要か
MCPの基本的なウェブフェッチサーバーは、LLMエージェントに付与される最も一般的なツールである;そこでのSSRFは、ほぼすべてのMCPデプロイメントがデフォルトで継承するエージェントツール攻撃面である。プロンプトインジェクションされたエージェントは、クラウドメタデータや内部サービスに対してサーバーをピボットできるため、CVSSが控えめであるにもかかわらず、これは現実のAgentic/MLインフラストラクチャリスクとなる。
攻撃経路
fetch_url関数は、攻撃者制御のurl/path引数をSSRF保護なしで直接送信リクエストに渡すため、LLMエージェント(またはそのプロンプトインジェクションされた呼び出し元)は、クラウドメタデータエンドポイントを含むプライベート/内部アドレスをMCPサーバーにフェッチさせることができる。
影響を受けるシステム
mcp-server-fetchおよびmcp-server-everything <= 2026.6.4(Fetch Tool)
緩和策
リリース済みの修正はなし — プルリクエスト(modelcontextprotocol/servers#4890)は承認待ち;パッチ済みリリースについてmcp-server-fetchリポジトリを監視。回避策:サーバーの送信トラフィックと許可されるURLのセットを制限。