Am 30. September 2026 veröffentlichte Pushpak Chhajed aus dem Laravel-Team zwei Sicherheitsmeldungen auf GitHub. Die Probleme betreffen laravel/ai und laravel/mcp. Für keines der Advisories wurde bisher eine CVE-Kennung vergeben, weshalb CVE-basierte Scanner die Lücken möglicherweise nicht erkennen.

terminal
composer update laravel/ai laravel/mcp

Die Meldung zu laravel/ai betrifft eine SSRF-Lücke in Version 1.0.0. Der Vercel-AI-SDK-Adapter und der AG-UI-Adapter akzeptierten von Clients gelieferte URLs als Dateibestandteile und riefen sie auf dem Server ab. Wer einen solchen offenen Chat-Endpunkt aufrufen konnte, konnte den Server dadurch auf interne Ziele wie Cloud-Metadatendienste oder private Netzwerke lenken. Die Antwort gelangte als Dateianhang an das Modell und konnte in dessen Antwort erscheinen.

Betroffen sind nur Anwendungen, die einen der Adapter nicht vertrauenswürdigen Clients zugänglich machen. Beide Adapter kamen mit Laravel AI SDK 1.0 hinzu, daher enthalten 0.x-Versionen die Schwachstelle nicht. Version 1.0.1 behebt sie mit Pull Request #1082. Der Schutz lässt nur http- und https-URLs zu. Er sperrt Loopback-, private, link-local-, CGNAT-, reservierte und NAT64-eingebettete Adressen. Jeder Weiterleitungsschritt wird geprüft, und die Verbindung bleibt an die geprüften Adressen gebunden, um DNS-Rebinding zu verhindern. Hussam Abdulfatah meldete das Problem, Pushpak Chhajed erstellte den Fix.

Das Laravel-MCP-Advisory betrifft die Prüfung von OAuth-Weiterleitungszielen und ist mit Low eingestuft. Unter bestimmten Konfigurationen konnte ein Angreifer einen angemeldeten Nutzer über einen präparierten Link an ein unerwünschtes Ziel schicken. Bei einer solchen Nutzeraktion konnten Autorisierungscodes oder Tokens offengelegt werden, was eine Kontenübernahme ermöglichte. Die Korrektur ist in den Versionen 0.9.6 und 1.0.1 enthalten. Bruno Meilick meldete die Lücke.

Bei laravel/mcp sind alle Versionen vor 0.9.6 sowie Version 1.0.0 betroffen. Falls ein sofortiges Update nicht möglich ist, sollten Anwendungen URL-basierte Dateibestandteile vor der Übergabe an den AI-Adapter ablehnen. Ausgehende Verbindungen zu internen und Metadaten-Adressen können zusätzlich blockiert werden.