Ad

CVE-2026-19984

LOW CVSS 4.0: 2,1 EPSS 0.21%
Обновлено 20 августа 2026
jkawamoto
Параметр Значение
CVSS 2,1 (LOW)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик jkawamoto
Публичный эксплойт Нет

Обнаружена ошибка в jkawamoto mcp-florence2 до версии 0.3.13. Этой проблеме подвержена функция get_images файла src/mcp_florence2/__init__.py. Эта манипуляция аргументом src приводит к подделке запроса на стороне сервера.

Атака может быть инициирована удаленно. Эксплойт опубликован и может быть использован. Рекомендуется изменить настройки конфигурации.

Поставщик объясняет: «Для развертываний, где требуется защита SSRF, я рекомендую маршрутизировать все запросы HTTP(S) через SSRF-безопасный прокси-сервер. Этот подход снижает уязвимость, не требуя внесения изменений в исходный код mcp-florence2».

Показать оригинальное описание (EN)

A flaw has been found in jkawamoto mcp-florence2 up to 0.3.13. Affected by this issue is the function get_images of the file src/mcp_florence2/__init__.py. This manipulation of the argument src causes server-side request forgery. The attack may be initiated remotely. The exploit has been published and may be used. It is recommended to change the configuration settings. The vendor explains: "For deployments where SSRF protection is required, I recommend routing all HTTP(S) requests through an SSRF-safe proxy server. This approach mitigates the vulnerability without requiring changes to the mcp-florence2 source code."

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0