CKAN MCP Server é uma ferramenta para consultar portais de dados abertos do CKAN. Um CVE de vulnerabilidade conhecido 2026 - 33060 as ferramentas indicadas, incluindo ckan_package_search e sparql_query que aceitam um parâmetro base_url tiveram o risco de fazer solicitações HTTP para endpoints arbitrários sem restrição. Foi aplicada uma correção para filtrar os endereços do ip. No entanto, existe um método de contornação antes da versão 0.4.106. CKAN MCP Server valida URLs do servidor CKAN fornecidos pelo chamador, inspecionando apenas a cadeia de nomes de host analisada antes de emitir pedidos HTTP. Em `src/utils/http.ts`, nomes de host como `ip 6 -localhost ' não são iguais a `localhost ', não são IPv pontilhado 4 literais, e não são IPv entre parênteses 6 Literais, então eles passam o filtro SSRF, mas podem resolver para loopback quando o servidor executar o pedido. Um chamador MCP remoto que pode invocar ferramentas CKAN com um `server_url` pode, portanto, fazer o servidor se conectar a endereços locais ou privados e, para as respostas em forma de CKAN, receber dados derivados de resposta. A correção atualizada na versão 0.4.106 substituiu o único 'hostname' === 'localhost'' com um 'host' bloqueado que cobre 'ip' 6 -localhost` e `ip 6 -Loopback`. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 53509 foi publicado em 2026 - 08 - 21 T 22: 16: 38.993 Z e última modificação em 2026 - 08 - 21 T 22: 16: 38.993 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.7, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N, pontuação de exploração 2.1, pontuação de impacto 3.6; CVSS.

Classificações de fraqueza associadas: CWE- 918.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.