Am 30. September 2026 veröffentlichte Pushpak Chhajed aus dem Laravel-Team zwei Sicherheitsmeldungen auf GitHub. Die Probleme betreffen laravel/ai und laravel/mcp. Für keines der Advisories wurde bisher eine CVE-Kennung vergeben, weshalb CVE-basierte Scanner die Lücken möglicherweise nicht erkennen.
composer update laravel/ai laravel/mcpDie Meldung zu laravel/ai betrifft eine SSRF-Lücke in Version 1.0.0. Der Vercel-AI-SDK-Adapter und der AG-UI-Adapter akzeptierten von Clients gelieferte URLs als Dateibestandteile und riefen sie auf dem Server ab. Wer einen solchen offenen Chat-Endpunkt aufrufen konnte, konnte den Server dadurch auf interne Ziele wie Cloud-Metadatendienste oder private Netzwerke lenken. Die Antwort gelangte als Dateianhang an das Modell und konnte in dessen Antwort erscheinen.
Betroffen sind nur Anwendungen, die einen der Adapter nicht vertrauenswürdigen Clients zugänglich machen. Beide Adapter kamen mit Laravel AI SDK 1.0 hinzu, daher enthalten 0.x-Versionen die Schwachstelle nicht. Version 1.0.1 behebt sie mit Pull Request #1082. Der Schutz lässt nur http- und https-URLs zu. Er sperrt Loopback-, private, link-local-, CGNAT-, reservierte und NAT64-eingebettete Adressen. Jeder Weiterleitungsschritt wird geprüft, und die Verbindung bleibt an die geprüften Adressen gebunden, um DNS-Rebinding zu verhindern. Hussam Abdulfatah meldete das Problem, Pushpak Chhajed erstellte den Fix.
Das Laravel-MCP-Advisory betrifft die Prüfung von OAuth-Weiterleitungszielen und ist mit Low eingestuft. Unter bestimmten Konfigurationen konnte ein Angreifer einen angemeldeten Nutzer über einen präparierten Link an ein unerwünschtes Ziel schicken. Bei einer solchen Nutzeraktion konnten Autorisierungscodes oder Tokens offengelegt werden, was eine Kontenübernahme ermöglichte. Die Korrektur ist in den Versionen 0.9.6 und 1.0.1 enthalten. Bruno Meilick meldete die Lücke.
Bei laravel/mcp sind alle Versionen vor 0.9.6 sowie Version 1.0.0 betroffen. Falls ein sofortiges Update nicht möglich ist, sollten Anwendungen URL-basierte Dateibestandteile vor der Übergabe an den AI-Adapter ablehnen. Ausgehende Verbindungen zu internen und Metadaten-Adressen können zusätzlich blockiert werden.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.