脆弱性  ·  2026-10-03

Reference MCP fetch server SSRF: official mcp-server-fetch/mcp-server-everything allow fetching internal/cloud-metadata URLs (CVE-2026-104120)

脆弱性Medium 影響度GlobalCVE-2026-104120
NVDは2026-10-02にCVE-2026-104120を公開した(VulDB):公式リファレンスMCPサーバーmcp-server-fetchおよびmcp-server-everythingの2026.6.4までのFetch Toolは、url/path引数を介したサーバーサイドリクエストフォージェリに対して脆弱である。CVSS 7.3(v3.1)、悪用成熟度は概念実証とマーク — 公開エクスプロイトが開示されており、修正PRはまだマージされていない。
MCPの基本的なウェブフェッチサーバーは、LLMエージェントに付与される最も一般的なツールである;そこでのSSRFは、ほぼすべてのMCPデプロイメントがデフォルトで継承するエージェントツール攻撃面である。プロンプトインジェクションされたエージェントは、クラウドメタデータや内部サービスに対してサーバーをピボットできるため、CVSSが控えめであるにもかかわらず、これは現実のAgentic/MLインフラストラクチャリスクとなる。
fetch_url関数は、攻撃者制御のurl/path引数をSSRF保護なしで直接送信リクエストに渡すため、LLMエージェント(またはそのプロンプトインジェクションされた呼び出し元)は、クラウドメタデータエンドポイントを含むプライベート/内部アドレスをMCPサーバーにフェッチさせることができる。
mcp-server-fetchおよびmcp-server-everything <= 2026.6.4(Fetch Tool)
リリース済みの修正はなし — プルリクエスト(modelcontextprotocol/servers#4890)は承認待ち;パッチ済みリリースについてmcp-server-fetchリポジトリを監視。回避策:サーバーの送信トラフィックと許可されるURLのセットを制限。
NVD CVE-2026-104120GitHub modelcontextprotocol/servers issue #4492
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →