事件经过
NVD于2026-10-02(VulDB)发布了CVE-2026-104120:官方参考MCP服务器mcp-server-fetch和mcp-server-everything至2026.6.4版本中的Fetch工具存在通过url/path参数引发的服务端请求伪造漏洞。CVSS 7.3(v3.1),利用成熟度标记为概念验证——公开利用已披露,修复PR尚未合并。
影响分析
MCP的基本网络抓取服务器是授予LLM智能体的最常见的工具之一;此处的SSRF是几乎所有MCP部署默认继承的智能体工具攻击面。提示注入的智能体可以使服务器转向云元数据或内部服务,尽管CVSS分数适中,这仍是一个真实的智能体/ML基础设施风险。
攻击途径
fetch_url函数将攻击者控制的url/path参数直接传递给出站请求,没有任何SSRF保护,因此LLM智能体(或其提示注入的调用者)可以使MCP服务器获取私有/内部地址,包括云元数据端点。
受影响系统
mcp-server-fetch 和 mcp-server-everything <= 2026.6.4(Fetch工具)
缓解措施
尚未发布修复——拉取请求(modelcontextprotocol/servers#4890)等待接受;监控mcp-server-fetch仓库以获取修补版本。临时解决方案:限制服务器的出口流量和允许的URL集合。