CVE-2026-7146AlejandroArciniegas开发的mcp-data-vis项目中存在严重的服务器端请求伪造(SSRF)漏洞。该漏洞位于src/servers/web-scraper/server.js文件的HTTP请求处理组件axios函数中。由于未对用户输入的URL进行有效过滤,远程攻击者无需身份认证即可诱导服务器向内网或任意外部地址发起请求。攻击者可利用此漏洞探测内网拓扑、窃取敏感数据或获取云元数据。目前漏洞利用代码已公开,且官方尚未发布修复补丁。
该漏洞的根源在于mcp-data-vis的web-scraper组件在处理HTTP请求时,盲目信任用户提供的URL参数并将其直接传递给axios库执行。在src/servers/web-scraper/server.js代码逻辑中,程序缺少针对目标地址的校验逻辑(如私有IP地址黑名单或域名白名单)。攻击者可通过发送特制的HTTP请求,将目标URL参数指定为内网关键基础设施地址(如127.0.0.1、localhost、云平台元数据服务地址169.254.169.254)。由于CVSS向量显示攻击复杂度低(AC:L)、无需权限(PR:N)且无需用户交互(UI:N),攻击者可从互联网直接发起自动化攻击。成功利用后,攻击者可利用服务器作为跳板,绕过防火墙限制,读取本地敏感数据或进一步攻击内部系统。