Unknown · Mcp Server · CVE-2026-81093
**Nome do Software Vulnerável e Versões Afetadas**
MCP server versões anteriores a 0.9.12
**Description**
A ferramenta `get-html-skeleton` permite Server-Side Request Forgery (SSRF) pois busca uma URL fornecida pelo usuário após realizar apenas uma verificação de sintaxe. O manipulador em `src/tools/common/get html skeleton.ts` utiliza a função `isValidHttpUrl()` de `src/utils/generic.ts`, que apenas confirma se a string começa com o esquema http ou https e se possui um formato de URL válido. A função não inspeciona o nome do host ou o endereço resolvido, permitindo requisições para intervalos de loopback, link-local e IPs privados, incluindo serviços de metadados de instâncias de provedores de nuvem. Um invasor pode utilizar isso para solicitar endpoints internos acessíveis apenas pelo host e recuperar informações sensíveis, como credenciais de instância.
**Recommendations**
Atualize para a versão 0.9.12, que remove a ferramenta `get-html-skeleton`.