目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-81092— mcp-go 0.56.0 前 DNS 重绑定漏洞

一分钟漏洞结论

影响对象
mark3labs mcp-go
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

mcp-go 在其 HTTP 传输层处理请求时,未对 Host 头进行校验。具体而言, 中的 和 中的 会响应任何经由回环地址(loopback)到达的请求,而不管请求中声明的主机名是什么。此外,SSE 传输层允许来自任意源(cross-origin default allowed any origin)。 因此,浏览器中的网页可以控制一个自定义的主机名,并将其指向监听在本地回环地址上的服务器,从而调用该服务器暴露的工具并读取资源——而这些资源原本是基于“只有本地软件才能连接”的假设而公开的。 在 0.56.0 之

CVSS 6.8 · Medium

影响版本矩阵 1

厂商产品 版本范围状态
mark3labs mcp-go < 0.56.0 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-81092 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
mcp-go before 0.56.0 Missing Host Header Validation Enables DNS Rebinding
来源: CVE Program / CVE List V5
Vulnerability Description
mcp-go accepted requests on its HTTP transports without checking the Host header. StreamableHTTPServer.ServeHTTP in server/streamable_http.go and SSEServer.ServeHTTP in server/sse.go served any request arriving over a loopback connection regardless of the host it named, and the SSE transport's cross-origin default allowed any origin. A page in a browser could therefore point a name it controlled at the loopback address and reach a server listening there, invoking tools and reading resources that the server exposed on the assumption that only local software could connect. No release before 0.56.0 validated the header on either transport; 0.56.0 adds server/http_localhost.go, which rejects a loopback-bound request carrying a host that is not a loopback name, and wires it into both transports.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
源验证错误
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
mark3labs mcp-go 0 ~ 0.56.0 -

二、漏洞 CVE-2026-81092 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-81092 的情报信息

登录查看更多情报信息。

CVE-2026-81092 补丁与修复 (1)

CVE-2026-81092 厂商安全公告 (1)

CVE-2026-81092 厂商页面 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-81092

暂无评论


发表评论