Исследователь нашёл SSRF-уязвимости в MCP-серверах Google, Anthropic, Microsoft и Weaviate
За девять месяцев 2026 года исследователь обнаружил один и тот же тип уязвимости SSRF в MCP-серверах четырёх вендоров: Google, Anthropic, Microsoft и Weaviate. Google присвоила проблеме CVE-2026-14540 (CVSS 8.0) и исправила её в mcp-toolbox v1.5.0, остальные вендоры фиксы пока не выпустили.
- Google: CVE-2026-14540, CVSS 8.0, исправлено в mcp-toolbox v1.5.0
- Anthropic и Microsoft: проверка URL есть, но обходится через get_prompt
- Weaviate: поле apiEndpoint обошло две волны защиты baseURL
- Уязвимость позволяет перенаправить запрос на внутренние адреса и метаданные
Читать дальше
Безопасность