mcp-remote versions 0.1.32 through 0.1.38 are vulnerable...
Critical severity
Unreviewed
Published
Sep 24, 2026
to the GitHub Advisory Database
•
Updated Sep 25, 2026
Description
Published by the National Vulnerability Database
Sep 24, 2026
Published to the GitHub Advisory Database
Sep 24, 2026
Last updated
Sep 25, 2026
mcp-remote versions 0.1.32 through 0.1.38 are vulnerable to Server-Side Request Forgery (SSRF) via the resource_metadata URL extracted from a remote MCP server's WWW-Authenticate header
References