Le 30 septembre 2026, Pushpak Chhajed, membre de l’équipe Laravel, a publié deux avis de sécurité sur GitHub. Ils concernent laravel/ai et laravel/mcp. Aucun des deux avis ne possède encore d’identifiant CVE, ce qui peut empêcher les scanners fondés sur les CVE de les détecter.
composer update laravel/ai laravel/mcpLe premier avis concerne une faille SSRF dans laravel/ai 1.0.0. Les adaptateurs Vercel AI SDK et AG-UI acceptaient des URLs fournies par le client dans des parties de fichier, puis le serveur récupérait ces ressources. Un utilisateur capable d’appeler ce point d’accès de chat pouvait ainsi diriger le serveur vers des cibles internes, comme des services de métadonnées cloud ou des réseaux privés. Le contenu récupéré était transmis au modèle comme pièce jointe et pouvait apparaître dans sa réponse.
La faille ne concerne que les applications qui rendent ces adaptateurs accessibles à des clients non fiables. Les deux composants ont été introduits avec Laravel AI SDK 1.0, donc les versions 0.x ne sont pas touchées. La version 1.0.1 apporte le correctif dans la pull request #1082. Le contrôle accepte uniquement les URLs http et https. Il bloque les adresses loopback, privées, link-local, CGNAT, réservées et intégrées via NAT64. Chaque étape d’une redirection est vérifiée, puis la connexion est liée aux adresses contrôlées afin d’empêcher le DNS rebinding. Hussam Abdulfatah a signalé la faille et Pushpak Chhajed a préparé le correctif.
Le second avis porte sur la validation de l’URL de redirection OAuth dans Laravel MCP. Il est classé Low. Dans certaines configurations, un attaquant pouvait utiliser un lien forgé pour rediriger un utilisateur authentifié vers une destination imprévue. Si l’utilisateur suivait ce lien, des codes d’autorisation ou des tokens OAuth pouvaient être exposés, avec un risque de prise de contrôle du compte. Le correctif se trouve dans les versions 0.9.6 et 1.0.1. Bruno Meilick a signalé le problème.
Pour laravel/mcp, toutes les versions antérieures à 0.9.6 ainsi que la version 1.0.0 sont concernées. En attendant la mise à jour, les applications peuvent refuser les parties de fichier contenant des URLs avant leur transmission à l’adaptateur AI. Le filtrage des connexions sortantes vers les adresses internes et les services de métadonnées offre une mesure complémentaire.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.