HackerFeeds
All CVEs

CVE-2026-51994

CRITICAL9.1

Published 2026-09-24 · Updated 2026-09-25 · Source cve@mitre.org

Description

mcp-remote versions 0.1.32 through 0.1.38 are vulnerable to Server-Side Request Forgery (SSRF) via the resource_metadata URL extracted from a remote MCP server's WWW-Authenticate header

CVSS vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-918
View on NVD