cowork_bench pdf-tools-mcp : SSRF via le chemin de fichier PDF (CVE-2026-94051)
Veille sécuritéIA & API
P4Faible

Le composant pdf-tools-mcp de cowork_bench permet une SSRF à distance par manipulation de pdf_file_path dans local_servers/pdf-tools-mcp/pdf_tools_mcp/server.py. La source NVD mentionne un exploit public.

cowork_benchMCPModel Context ProtocolPython
IdentifiantCVE-2026-94051
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

La fonction ControlFlowNode, dans local_servers/pdf-tools-mcp/pdf_tools_mcp/server.py, traite une valeur pdf_file_path contrôlée par le demandeur. Cette valeur peut amener le composant à accéder à des ressources réseau qui ne devraient pas être accessibles depuis le serveur.

Impact, versions et correctif

VecteurRéseau, via une requête distante adressée à l'outil MCP vulnérable.
PréconditionsLe serveur MCP vulnérable doit être accessible et l'attaquant doit pouvoir soumettre un paramètre pdf_file_path.
ImpactAccès indirect potentiel à des services internes, à des endpoints de métadonnées cloud ou à d'autres ressources accessibles depuis l'environnement d'exécution.
Versions affectéescowork_bench jusqu'au commit d943e75bc0fc8e3b27141979300cd8cbcd1e890d ; aucune version corrigée n'est indiquée pour ce projet en release continue.
ContournementRestreindre l'outil à des fichiers locaux approuvés, bloquer les accès réseau sortants non nécessaires et isoler le serveur MCP des services internes sensibles.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS2.1
Publication2026-09-20T21:16:55.597
Mise à jour2026-09-20T21:16:55.597

Détection / vérification

Contrôler les journaux du service pour les valeurs pdf_file_path non locales et surveiller les connexions sortantes inhabituelles émises par le serveur pdf-tools-mcp.

Action recommandée

Isoler le serveur MCP du réseau interne, filtrer ses sorties réseau et corriger le traitement de pdf_file_path.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).