Google, JPMorgan и два госоргана закрыли один и тот же изъян SSRF в MCP-серверах
Исследователь Сайед Анас Мохиуддин сообщил об однотипной уязвимости SSRF в MCP-серверах Google, JPMorgan, Weaviate, DINUM (Франция) и правительства Тангеранга. Google присвоила своей проблеме CVE-2026-14540 с оценкой 8.0 (версии 0.3.0–1.4.0), JPMorgan и остальные уже выпустили исправления. Пять MCP-серверов госструктур США и сервер Digital Agency Японии пока не исправлены.
- CVE-2026-14540 в Google MCP Toolbox for Databases: оценка 8.0, версии 0.3.0–1.4.0
- JPMorgan, Weaviate, DINUM и Тангеранг выпустили патчи после отчёта Мохиуддина
- Пять MCP-серверов GSA США (VA, CMS, regulations.gov и др.) ещё не исправлены
- В сервере VA логи утечки содержат имя, SSN и адрес ветеранов
Читать дальше
Безопасность