AI导航

MCP 服务器曝出同一种 SSRF 漏洞:谷歌、摩根大通等五家机构中招

AI资讯
3 min read
1 次阅读

MCP 服务器被曝出同一种结构性漏洞:2026 年 10 月 5 日,Ars Technica 报道了独立安全研究者 Syed Anas Mohiuddin 的最新披露更新——谷歌、摩根大通、Weaviate、法国政府数字部门 DINUM 和印度尼西亚丹格朗市政府这五家互不相关的机构,先后确认并修复了各自 MCP 服务器中同一类服务器端请求伪造(SSRF)缺陷。

漏洞为什么会批量出现

MCP(Model Context Protocol)是让 AI 智能体调用外部工具和数据的通用协议。这类 SSRF 的成因高度一致:MCP 服务器会拿智能体传来的网址、路径或接口地址直接去发起请求,却不校验这个地址最终指向哪里。于是只要能影响智能体的输入,就能让服务器以自己的内网身份去访问本不该碰的地址,包括云实例的元数据服务。研究者的判断是,这不是某几家写错了代码,而是源于一个共同假设——跨过 MCP 边界传来的数据因为"来自系统内部"就被默认可信,这个假设在智能体流水线里并不成立。

五个已确认案例的形态

  • 谷歌:其 MCP Toolbox 的通用 HTTP 组件存在 SSRF,已登记为 CVE-2026-14540,CVSS 评分 8.0(高危),受影响版本 0.3.0 至 1.4.0;修复于 2026 年 6 月合入,随 v1.5.0 发布,做法包括连接时校验目标 IP、拦截 DNS 重绑定。
  • 摩根大通:其开源支付项目的文档搜索 MCP 服务器里,一个工具加了域名白名单,相邻的另一个工具却对调用方给的网址不加限制地抓取;银行的负责任披露团队确认问题成立并已部署修复。
  • Weaviate:把其 Google 模块的接口地址设置收紧为只能指向 Google API 主机,研究者被列入其安全名人堂。
  • 法国 DINUM:官方开放数据平台的 MCP 服务器在 2026 年 9 月合入了 SSRF 加固补丁,对重定向的每一跳都重新校验目标地址。
  • 丹格朗市政府维护的 Wazuh MCP 服务器:其号称的 SSRF 防护只拦字面 IP,不解析域名,任何指向内网的域名都能绕过,GitHub 安全公告将其评为高危并已修复。

此外,安全厂商 Rapid7 为另一个相关问题发布了 CVE 记录,属于成因不同、严重度较低的查询注入。研究者还称,他 2026 年 9 月向美国总务管理局下属多个联邦 MCP 服务器提交了五项发现,截至本次更新仍在处理流程中、未获确认——其中一项只公布了问题类别:某退伍军人福利服务器会把上游接口的完整错误响应不加脱敏地写入日志,而这类响应可能包含姓名、社会安全号等敏感信息;细节在其修复前被刻意保留未公开。

正在用 MCP 的团队该先查什么

对照五个案例的修复方式,自查清单其实很短:凡是由智能体或调用方提供地址的工具,是否做了域名白名单或至少拦截了内网、回环和链路本地地址;校验地址与真正发起连接之间,是否防住了 DNS 重绑定和重定向跳转改道;上游接口的原始响应写进日志前是否脱敏。研究者计划于 2026 年 10 月 23 日在 MCPCon 北美会议上完整汇报这组跨厂商发现;在那之前,把自家 MCP 服务器按这三项过一遍,比等会议结论更划算。

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。