桃子桃子快讯
返回首页
行业动态

Google 官方 AI 工具 MCP Toolbox 曝高危 SSRF 漏洞

研究者在 Google 官方 MCP Toolbox 中发现高危 SSRF 漏洞(CVE-2026-14540,CVSS…

2026.08.25 · 周二3 分钟阅读

Google 近日确认并公开致谢了一项针对其官方 AI 智能体工具 MCP Toolbox 的高危安全漏洞。该漏洞被编号为 CVE-2026-14540,CVSS 评分为 8.0(高危),由一名外部安全研究者在今年早些时候发现并报告,Google 工程团队在收到报告后八天内完成了修复合并。

漏洞核心:跳转目标未做校验

MCP Toolbox 是 Google 发布的官方服务器,用于把大语言模型 Agent 连接到数据库与 HTTP API。问题出在其 HTTP source 模块:该模块会向调用方传入的 URL 发起出站请求,校验了首个 URL 的合法性,但对服务器返回的重定向目标地址完全没有做任何过滤。如果被请求的服务器返回 302,跳转目标是 169.254.169.254(云厂商元数据服务地址)等内网段,Toolbox 会像处理普通响应一样跟随跳转,并把目标返回的内容原样带回。

在云环境中,169.254.169.254 通常承载着当前实例的临时凭证。这意味着攻击者并不需要把凭证塞进请求里——环境会在目标地址自动挂载凭证,Toolbox 只是替调用方「走到了那扇门前」。

为什么在 Agent 工具中更危险

研究者在文中特别强调,SSRF 在传统软件里往往是一种「需要论证攻击者能控制输入」的边界场景,但在调用工具的 Agent 中,这几乎就是默认运行状态:传给 HTTP source 的 URL 参数并非由某个信任它的人类键入,而是由一个刚刚读完网页、数据库行或不可控文件的大模型选出。「调用方可影响目标地址」不是边角情况,而是这类服务器的常规运行条件。

Google 的修复方案

研究者在报告中附带了复现步骤与建议修复方向:在每一次跳转后都做合法性检查、拒绝私网与链路本地地址段(包括 IPv4 形式的 IPv6 映射)。Google 工程团队最终合并的修复(PR #3448)实现了研究者描述的正确版本:

  • 引入 SSRFGuard,在每一次重定向跳转时校验目标地址,并抵御 DNS rebinding;
  • 提供可配置的网络边界;
  • 在初始化阶段就提前校验配置的 base URL,使错误配置在请求发生之前即失败。

从报告到合并修复耗时 8 天,CVE 在数周后正式发布,研究者被列入 CVE 官方记录的发现者名单。

研究者的延伸调查

研究者透露,目前仍在以同一模式审查其他官方 MCP 服务器,发现个别实现对目标地址做了正确钉死,个别则没有。所有新发现都会按同样的流程先私下报告,待修复发布后再公开披露,本次文章只覆盖已经可公开的 Google 案例。

对于正在自建类似形状服务的开发者,研究者给出一个可以装在脑子里的小问题:调用方能影响到的某个值,是否能在没有任何目标校验的前提下改变「接收带凭证请求」的主机?如果答案是「能」,那么无论是否被发现,这个漏洞就已经存在。

相关链接:

信源