Ad

CVE-2026-14540

HIGH CVSS 4.0: 8,0
Обновлено 31 июля 2026
Google
Параметр Значение
CVSS 8,0 (HIGH)
Уязвимые версии 0.3.0 — 1.4.0.
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Google
Публичный эксплойт Нет

Уязвимость, связанная с подделкой запросов на стороне сервера (SSRF), существует в общем исходном HTTP-источнике и компонентах инструментов Google mcp-toolbox версий с 0.3.0 по 1.4.0. Хотя набор инструментов реализует базовую очистку ввода для параметров, контролируемых пользователем, базовый HTTP-клиент (internal/sources/http/http.go) не может безопасно регулировать границы перенаправления запросов. В частности, клиент инициализируется без ограничительной политики CheckRedirect и не имеет проверки целевого IP-адреса.

Злоумышленник или вредоносное приглашение на основе данных может предоставить созданный параметр пути, который запускает открытое перенаправление или прямой обмен местами назначения на целевом бэкэнде, вынуждая mcp-toolbox слепо следовать перенаправлению и отправлять несанкционированные запросы к внутренним или произвольным внешним конечным точкам.

Показать оригинальное описание (EN)

A Server-Side Request Forgery (SSRF) vulnerability exists in the generic HTTP source and tool components of Google mcp-toolbox versions 0.3.0 through 1.4.0. While the toolbox implements baseline input sanitization for user-controlled parameters, the underlying HTTP client (internal/sources/http/http.go) fails to safely regulate request redirection boundaries. Specifically, the client is initialized without a restrictive CheckRedirect policy hook and lacks target IP validation. An attacker or a malicious data-driven prompt can supply a crafted path parameter that triggers an open redirect or a direct destination swap on the target backend, coercing the mcp-toolbox into blindly following the redirection and making unauthorized requests to internal or arbitrary external endpoints.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0