Gepubliceerd:

Eén SSRF-patroon in MCP-servers van Google, JPMorgan en overheden: wat 'protocol pivoting' betekent

Kort: onderzoeker Syed Anas Mohiuddin vond hetzelfde soort fout in MCP-servers van onder meer Google, JPMorgan Chase, Weaviate en de Franse overheid: URL's en parameters die via de AI-agent binnenkomen, worden zonder controle gevolgd naar interne systemen (SSRF). Google's MCP Toolbox for Databases kreeg CVE-2026-14540 (CVSS 8.0), opgelost in versie 1.5.0. Volgens de onderzoeker staan vijf Amerikaanse overheidsservers nog open.

Begin oktober 2026 kwam dit onderzoek breed in het nieuws, maar het speelt al langer. Mohiuddin publiceerde in mei een preprint over wat hij protocol pivoting noemt, meldde de fouten daarna privé bij de leveranciers en zette op 29 september een technische samenvatting online. Het nieuwe is vooral de schaal: niet één slordige hobbyserver, maar officiële servers van grote organisaties met dezelfde denkfout.

Wat is er precies gevonden?

Het best gedocumenteerde geval is Google. De CVE-beschrijving (CNA: Google) zegt dat de generieke HTTP-source en -tool van googleapis/mcp-toolbox in versies 0.3.0 tot en met 1.4.0 een HTTP-client gebruikten zonder beperkende redirect-policy en zonder controle op het doel-IP-adres. Een aanvaller, of volgens de beschrijving zelfs een kwaadaardige prompt via data, kan zo een padparameter aanleveren die via een redirect naar interne of willekeurige externe adressen leidt. De fix ("implement SSRF guard") is op 18 juni 2026 samengevoegd en zit in release 1.5.0 van dezelfde dag. Het CVE-record volgde op 31 juli, met een CVSS 4.0-score van 8.0 (hoog).

Volgens de onderzoeker en de berichtgeving van Unite.AI en The Next Web hebben ook deze partijen een vergelijkbare fout gedicht:

Nog niet opgelost zijn volgens dezelfde bronnen vijf Amerikaanse federale MCP-servers (onder meer rond VA-uitkeringen, CMS Blue Button, regulations.gov, USASpending en CDC PLACES) en een server van het Japanse Digital Agency zonder authenticatie. Die claims komen van de onderzoeker; officiële bevestiging van die overheden hebben wij niet gevonden.

Ook Rapid7 wordt in de berichtgeving genoemd, maar daar gaat het om iets anders. CVE-2026-97228 is een GraphQL-injectie in de Rapid7 Bulk Export MCP (versies vóór 0.6.2), met een lage score van 2.7. De CVE-tekst benadrukt dat een aanvaller niet buiten de rechten van de eigen API-sleutel komt; het realistische risico is een gecompromitteerde client of indirecte prompt-injectie. De fix kwam op 23 september.

Waarom raakt dit juist MCP-servers?

Mohiuddin omschrijft protocol pivoting als een aanval die via het ene protocol binnenkomt en het vertrouwen tussen protocollen gebruikt om bij mogelijkheden te komen die alleen via een ander protocol bereikbaar zijn. Concreet: een agent leest onbetrouwbare inhoud (een webpagina, een ticket, een document), die inhoud stuurt de agent naar een tool-aanroep met een gekozen URL of parameter, en de MCP-server voert die uit vanuit het interne netwerk. Douglas McKee van Rapid7 stelt in The Next Web dat elk onderdeel in die keten precies deed waarvoor het ontworpen was — en dat het daarom zo lastig te vangen is.

Onze duiding: de gemeenschappelijke aanname is dat wat "van binnen" komt, te vertrouwen is. Bij een klassieke API is de aanroeper een programma met vaste logica. Bij MCP is de aanroeper een model dat zich laat sturen door de tekst die het leest. Elke parameter die het model invult, is daarmee feitelijk gebruikersinvoer van onbekende herkomst. Dat dezelfde fout opduikt bij een bank, een cloudleverancier en een overheid, laat zien dat dit geen kwestie is van één onzorgvuldig team maar van een denkpatroon dat nog niet is bijgesteld.

Ons advies

(1) Gebruikt u Google MCP Toolbox for Databases? Controleer of u op 1.5.0 of hoger zit. (2) Breng in kaart welke MCP-servers zelf netwerkverzoeken doen op basis van een URL, endpoint of pad dat het model kan beïnvloeden — fetch-, browser-, HTTP- en integratieservers vooral. (3) Leg de grens in het netwerk, niet alleen in de code: laat MCP-servers uitgaand verkeer alleen doen naar een allowlist en blokkeer private IP-reeksen en cloud-metadata-adressen (zoals 169.254.169.254). (4) Geef serviceaccounts en API-sleutels achter MCP-servers minimale rechten, zodat een geslaagde pivot weinig oplevert. Meer in onze gids veiligheid & watchouts, en bouwt u zelf: MCP-server bouwen.

Wat betekent dit voor de keuze van MCP-servers?

"Officieel" is geen synoniem voor "veilig": de Google-fout zat in een server van Google zelf. Wel zie je verschil in afhandeling. Google en Rapid7 publiceerden een CVE met versies en fix, zodat scanners het oppikken. Bij servers zonder CVE moet u zelf de releases volgen. Voor een directory als de onze is dat precies het onderscheid dat telt: niet wie de server maakt, maar of kwetsbaarheden transparant en snel worden afgehandeld. Zie ook ons overzicht van MCP-servers voor data & analytics.

Bronnen

Veelgestelde vragen

Ben ik kwetsbaar als ik Google MCP Toolbox for Databases gebruik?

Versies 0.3.0 tot en met 1.4.0 zijn getroffen door CVE-2026-14540 in de generieke HTTP-source en -tool. Versie 1.5.0 (18 juni 2026) bevat de fix. Wie de HTTP-source niet gebruikt, loopt via deze specifieke fout geen risico, maar updaten is verstandig.

Wat is SSRF bij een MCP-server?

Server-side request forgery: de server doet een netwerkverzoek naar een adres dat een aanvaller (of een gemanipuleerde prompt) bepaalt. Omdat de MCP-server binnen uw netwerk draait, kan hij zo interne systemen of cloud-metadata bereiken die van buitenaf afgeschermd zijn.

Is dit een fout in het MCP-protocol zelf?

Nee. Het gaat om implementatiefouten in afzonderlijke servers. Het gemeenschappelijke patroon is wel MCP-typisch: waarden die van het model komen, worden behandeld als vertrouwde invoer en zonder controle doorgezet naar interne systemen.

Laatst bijgewerkt: