CVE-2026-7158dmitryglhf mcp-url-downloader 项目中存在严重的安全漏洞,受影响的组件为 src/mcp_url_downloader/server.py 文件中的 _validate_url_safe 函数。由于该函数未能正确验证用户传入的 URL 参数,攻击者可以通过操纵 URL 参数触发服务器端请求伪造(SSRF)。该漏洞允许未经身份认证的远程攻击者利用,且目前利用代码已被公开披露。该项目采用滚动发布模式,尚未提供具体的修复版本更新。
该漏洞的根源在于 mcp-url-downloader 服务器对 URL 参数的验证逻辑不足。在 _validate_url_safe 函数中,程序未能有效拦截指向内网地址或非预期资源的请求。攻击者可以构造包含内网 IP 地址(如 127.0.0.1, 169.254.169.254)或特定端口号的恶意 URL。当服务器处理该 URL 时,会代替攻击者向目标发起请求。由于无需用户交互和身份认证(CVSS:3.1/AV:N/AC:L/PR:N/UI:N),攻击者可利用此漏洞探测内网拓扑、访问云服务元数据或对内部脆弱服务进行攻击,导致机密性、完整性和可用性受到低程度影响。