CVE-2026-5832atototo/api-lab-mcp组件0.2.1及之前版本存在高危SSRF漏洞。该漏洞源于src/mcp/http-server.ts文件中处理HTTP接口请求的函数未对用户提供的source或url参数进行有效过滤。未经身份验证的远程攻击者可利用此缺陷操纵服务器端发起恶意请求,探测或攻击内网资源。目前漏洞利用代码已公开,厂商暂未发布修复补丁。
该漏洞位于atototo/api-lab-mcp项目的HTTP服务器模块中。具体而言,文件src/mcp/http-server.ts中的analyze_api_spec、generate_test_scenarios及test_http_endpoint等函数在处理外部输入时,直接将用户通过HTTP请求提交的source或url参数传递给后端的请求发起逻辑,而未对此参数进行合法性的校验或地址白名单限制。这种不安全的实现方式允许攻击者通过构造恶意URL(如file://、http://内网地址等),诱导服务器代为执行请求。由于CVSS向量显示无需用户交互且无需认证,攻击者可远程发送特制数据包,利用该漏洞读取本地敏感文件、扫描内网端口或攻击内部脆弱服务,造成信息泄露或服务中断。