système : OPÉRATIONNEL
← retour à tous les hacks
AGENTS MEDIUM NEW

Protocol pivoting : une sortie d'outil piégée transforme des serveurs MCP en relais SSRF

Une mise à jour d'octobre 2026 relie des failles SSRF de serveurs MCP (Google, JPMorgan, Weaviate…) à un schéma de délégation où une sortie d'outil injectée atteint des sous-agents privilégiés.

2026-10-07 // 6 min affects: mcp-protocol, mcp-toolbox-for-databases, wazuh-mcp-server, multi-agent-orchestration

What is this?

Dans une mise à jour publiée le 5 octobre 2026, le chercheur indépendant Syed Anas Mohiuddin décrit un schéma qu’il appelle « protocol pivoting » et le relie à des failles de falsification de requêtes côté serveur (SSRF) signalées dans plusieurs serveurs Model Context Protocol (MCP). La presse du 6 octobre indique que Google, JPMorgan Chase, Weaviate, la DINUM française et la ville indonésienne de Tangerang ont corrigé leurs instances. Par ailleurs, un avis GitHub concernant le MCP Toolbox for Databases de Google a été publié le 31 juillet 2026, et celui du serveur MCP Wazuh le 3 septembre 2026.

L’idée centrale n’est pas une nouvelle classe de bug : la SSRF est ancienne. La nouveauté est le vecteur : un texte placé dans le contenu renvoyé par un outil MCP atteint un composant privilégié par la délégation ordinaire entre agents.

How it works

D’après l’article du chercheur, la chaîne repose sur deux ingrédients :

  1. La confiance dans la délégation. Une sortie d’outil contenant un texte qui ressemble à une instruction de tâche est transmise par un agent orchestrateur à un sous-agent, qui la traite comme une délégation légitime d’un pair de confiance.
  2. Un serveur MCP qui construit des requêtes sortantes à partir d’arguments non validés. Les avis publiés décrivent les défauts typiques : un client HTTP qui suit les redirections sans revérifier la destination (toolbox de Google, versions 0.3.0 à 1.4.0), et un contrôle qui rejette les adresses IP privées littérales mais pas les noms d’hôte qui y résolvent (serveur Wazuh).

Combinées, la requête part de l’intérieur de la frontière de confiance, avec la position réseau et les identifiants du sous-agent. Un second mode de défaillance relevé est la journalisation intégrale des réponses d’API amont sans masquage, de sorte que des erreurs banales divulguent des données sensibles. Selon le chercheur, chaque composant « a fonctionné comme prévu » : le problème tient à la composition, pas à un produit isolé.

Le chiffre de 36,7 % des quelque 7 000 serveurs MCP analysés vulnérables à la SSRF, repris par la presse, provient du scan du chercheur et, à notre connaissance, n’a pas été reproduit de façon indépendante. Il est cohérent avec les mesures d’écosystème antérieures que nous avons couvertes en juillet 2026.

Why it matters

Les pipelines d’agents enchaînent orchestrateurs, sous-agents et serveurs d’outils. Si un maillon traite du texte amont comme une instruction, une source de contenu peu privilégiée peut piloter un client réseau très privilégié. Les organisations concernées couvrent un fournisseur cloud, une banque, un éditeur de base vectorielle et des projets publics : le schéma semble fréquent dans les implémentations. Le chercheur indique aussi que plusieurs serveurs gouvernementaux restaient non corrigés au 6 octobre ; nous ne les nommons pas ici.

Defenses

  • Résoudre puis valider au moment de la connexion : vérifier l’IP résolue (loopback, lien-local, plages privées, adresses de métadonnées cloud) et épingler la connexion à cette adresse pour contrer le DNS rebinding.
  • Désactiver les redirections automatiques ou revalider chaque saut.
  • Listes d’hôtes autorisés par outil pour tout outil qui récupère des URL, plutôt que des listes d’interdiction.
  • Ne pas traiter une sortie d’outil comme une délégation : l’orchestrateur doit marquer le texte issu d’outils comme de la donnée, et les sous-agents doivent exiger que les instructions arrivent par un canal typé et authentifié, pas en texte libre.
  • Cloisonner les identifiants par agent plutôt que de partager un pool unique, et rendre les services de métadonnées inaccessibles (par exemple IMDSv2 ou blocage du point d’accès).
  • Masquer les réponses amont avant journalisation ou renvoi d’erreurs.
  • Analyser vos propres serveurs avec un scanner orienté SSRF et surveiller les journaux pour des requêtes sortantes vers des plages internes.
  • Mettre à jour le MCP Toolbox for Databases de Google vers une version contenant le correctif SSRF (le chercheur cite la 1.5.0) et appliquer le correctif du serveur MCP Wazuh.

Status

ÉlémentStatutRéférence
Google MCP Toolbox for DatabasesCorrigé (avis publié le 2026-07-31 ; correctif signalé en 1.5.0)CVE-2026-14540, GHSA-3x3x-8ffg-ghcv
Serveur MCP Wazuh (Tangerang)Corrigé (avis du 2026-09-03)GHSA-pw2j-pj4h-f5vg
Instances JPMorgan, Weaviate, DINUMSignalées corrigéesVoir la presse
Certains serveurs gouvernementaux américainsSignalés non corrigés au 2026-10-06Non nommés

Sources