mcp-searxng 是一个模型上下文协议(MCP)服务器,它通过 SearXNG 为 AI 助手提供网络搜索和 URL 读取功能。在 1.2.0 版本之前,当启用 且未启用 时, 中针对 的 URL 策略可以被绕过。其原因包括:重定向目标未再次验证、 未被归类为内部地址、以及规范化为十六进制形式的 IPv4 映射的 IPv6 字面量未被识别。这些输入使得受攻击者影响的工具调用能够促使 MCP 服务器获取回环或内部 HTTP 资源,并返回来自本地服务、私有 API、服务网格端点或云元数据端点的内容。由早期部分修复
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ihor-sokoliuk | mcp-searxng | < 1.2.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-58483 | 7.5 HIGH | mcp-searxng 无界响应体读取绕过URL限制 |
| CVE-2026-58485 | 7.1 HIGH | mcp-searxng web_url_read DNS重绑定SSRF漏洞 |
| CVE-2026-54688 | 6.5 MEDIUM | MCP-SEARXNG 默认开启的SSRF漏洞 |
暂无评论