El 30 de septiembre de 2026, Pushpak Chhajed, miembro del equipo de Laravel, publicó dos avisos de seguridad en GitHub. Los problemas afectan a laravel/ai y laravel/mcp. Ninguno de los avisos tiene asignado un identificador CVE, por lo que los escáneres que dependen de CVE podrían no detectarlos.
composer update laravel/ai laravel/mcpEl aviso de laravel/ai describe una vulnerabilidad SSRF en la versión 1.0.0. Los adaptadores Vercel AI SDK y AG-UI aceptaban URLs enviadas por el cliente dentro de partes de archivo y el servidor las solicitaba directamente. Un usuario capaz de llamar a ese endpoint de chat podía así dirigir el servidor hacia objetivos internos, como servicios de metadatos cloud o redes privadas. La respuesta obtenida se entregaba al modelo como archivo adjunto y podía aparecer en su respuesta.
Solo están expuestas las aplicaciones que ofrecen uno de estos adaptadores a clientes no confiables. Ambos se incorporaron en Laravel AI SDK 1.0, así que las versiones 0.x no están afectadas. La versión 1.0.1 corrige el problema mediante la pull request #1082. La protección acepta únicamente URLs http y https. También bloquea direcciones loopback, privadas, link-local, CGNAT, reservadas e integradas mediante NAT64. Comprueba cada salto de redirección y fija la conexión a las direcciones verificadas para impedir el DNS rebinding. Hussam Abdulfatah informó de la vulnerabilidad y Pushpak Chhajed preparó la corrección.
El segundo aviso trata la validación de la URL de redirección OAuth en Laravel MCP y está clasificado como Low. En determinadas configuraciones, un atacante podía enviar a un usuario autenticado a un destino no previsto mediante un enlace manipulado. Si el usuario seguía el enlace, podían quedar expuestos códigos de autorización o tokens OAuth, con capacidad para tomar el control de la cuenta. La solución está en las versiones 0.9.6 y 1.0.1. Bruno Meilick comunicó el problema.
En laravel/mcp están afectadas todas las versiones anteriores a 0.9.6 y la versión 1.0.0. Si la actualización debe aplazarse, las aplicaciones deberían rechazar las partes de archivo basadas en URLs antes de entregarlas al adaptador de AI. También se pueden bloquear las conexiones salientes hacia direcciones internas y servicios de metadatos.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.