MCP 服务器被曝出同一种结构性漏洞:2026 年 10 月 5 日,Ars Technica 报道了独立安全研究者 Syed Anas Mohiuddin 的最新披露更新——谷歌、摩根大通、Weaviate、法国政府数字部门 DINUM 和印度尼西亚丹格朗市政府这五家互不相关的机构,先后确认并修复了各自 MCP 服务器中同一类服务器端请求伪造(SSRF)缺陷。
漏洞为什么会批量出现
MCP(Model Context Protocol)是让 AI 智能体调用外部工具和数据的通用协议。这类 SSRF 的成因高度一致:MCP 服务器会拿智能体传来的网址、路径或接口地址直接去发起请求,却不校验这个地址最终指向哪里。于是只要能影响智能体的输入,就能让服务器以自己的内网身份去访问本不该碰的地址,包括云实例的元数据服务。研究者的判断是,这不是某几家写错了代码,而是源于一个共同假设——跨过 MCP 边界传来的数据因为"来自系统内部"就被默认可信,这个假设在智能体流水线里并不成立。
五个已确认案例的形态
- 谷歌:其 MCP Toolbox 的通用 HTTP 组件存在 SSRF,已登记为 CVE-2026-14540,CVSS 评分 8.0(高危),受影响版本 0.3.0 至 1.4.0;修复于 2026 年 6 月合入,随 v1.5.0 发布,做法包括连接时校验目标 IP、拦截 DNS 重绑定。
- 摩根大通:其开源支付项目的文档搜索 MCP 服务器里,一个工具加了域名白名单,相邻的另一个工具却对调用方给的网址不加限制地抓取;银行的负责任披露团队确认问题成立并已部署修复。
- Weaviate:把其 Google 模块的接口地址设置收紧为只能指向 Google API 主机,研究者被列入其安全名人堂。
- 法国 DINUM:官方开放数据平台的 MCP 服务器在 2026 年 9 月合入了 SSRF 加固补丁,对重定向的每一跳都重新校验目标地址。
- 丹格朗市政府维护的 Wazuh MCP 服务器:其号称的 SSRF 防护只拦字面 IP,不解析域名,任何指向内网的域名都能绕过,GitHub 安全公告将其评为高危并已修复。
此外,安全厂商 Rapid7 为另一个相关问题发布了 CVE 记录,属于成因不同、严重度较低的查询注入。研究者还称,他 2026 年 9 月向美国总务管理局下属多个联邦 MCP 服务器提交了五项发现,截至本次更新仍在处理流程中、未获确认——其中一项只公布了问题类别:某退伍军人福利服务器会把上游接口的完整错误响应不加脱敏地写入日志,而这类响应可能包含姓名、社会安全号等敏感信息;细节在其修复前被刻意保留未公开。
正在用 MCP 的团队该先查什么
对照五个案例的修复方式,自查清单其实很短:凡是由智能体或调用方提供地址的工具,是否做了域名白名单或至少拦截了内网、回环和链路本地地址;校验地址与真正发起连接之间,是否防住了 DNS 重绑定和重定向跳转改道;上游接口的原始响应写进日志前是否脱敏。研究者计划于 2026 年 10 月 23 日在 MCPCon 北美会议上完整汇报这组跨厂商发现;在那之前,把自家 MCP 服务器按这三项过一遍,比等会议结论更划算。