CVE-2026-19339

Summary

A security flaw has been discovered in aliyun alibabacloud-dataworks-mcp-server up to 1.0.43. The impacted element is the function ReadResourceRequestSchema of the file src/resources/initResources.ts. The manipulation of the argument request.params.uri results in server-side request forgery. The attack may be launched remotely. The project was informed of the problem early through an issue report but has not responded yet.

Affected Software

VendorProductVersion RangeStatus
aliyunalibabacloud-dataworks-mcp-server1.0.0affected
aliyunalibabacloud-dataworks-mcp-server1.0.1affected
aliyunalibabacloud-dataworks-mcp-server1.0.2affected
aliyunalibabacloud-dataworks-mcp-server1.0.3affected
aliyunalibabacloud-dataworks-mcp-server1.0.4affected
aliyunalibabacloud-dataworks-mcp-server1.0.5affected
aliyunalibabacloud-dataworks-mcp-server1.0.6affected
aliyunalibabacloud-dataworks-mcp-server1.0.7affected
aliyunalibabacloud-dataworks-mcp-server1.0.8affected
aliyunalibabacloud-dataworks-mcp-server1.0.9affected
aliyunalibabacloud-dataworks-mcp-server1.0.10affected
aliyunalibabacloud-dataworks-mcp-server1.0.11affected
aliyunalibabacloud-dataworks-mcp-server1.0.12affected
aliyunalibabacloud-dataworks-mcp-server1.0.13affected
aliyunalibabacloud-dataworks-mcp-server1.0.14affected
aliyunalibabacloud-dataworks-mcp-server1.0.15affected
aliyunalibabacloud-dataworks-mcp-server1.0.16affected
aliyunalibabacloud-dataworks-mcp-server1.0.17affected
aliyunalibabacloud-dataworks-mcp-server1.0.18affected
aliyunalibabacloud-dataworks-mcp-server1.0.19affected
aliyunalibabacloud-dataworks-mcp-server1.0.20affected
aliyunalibabacloud-dataworks-mcp-server1.0.21affected
aliyunalibabacloud-dataworks-mcp-server1.0.22affected
aliyunalibabacloud-dataworks-mcp-server1.0.23affected
aliyunalibabacloud-dataworks-mcp-server1.0.24affected
aliyunalibabacloud-dataworks-mcp-server1.0.25affected
aliyunalibabacloud-dataworks-mcp-server1.0.26affected
aliyunalibabacloud-dataworks-mcp-server1.0.27affected
aliyunalibabacloud-dataworks-mcp-server1.0.28affected
aliyunalibabacloud-dataworks-mcp-server1.0.29affected
aliyunalibabacloud-dataworks-mcp-server1.0.30affected
aliyunalibabacloud-dataworks-mcp-server1.0.31affected
aliyunalibabacloud-dataworks-mcp-server1.0.32affected
aliyunalibabacloud-dataworks-mcp-server1.0.33affected
aliyunalibabacloud-dataworks-mcp-server1.0.34affected
aliyunalibabacloud-dataworks-mcp-server1.0.35affected
aliyunalibabacloud-dataworks-mcp-server1.0.36affected
aliyunalibabacloud-dataworks-mcp-server1.0.37affected
aliyunalibabacloud-dataworks-mcp-server1.0.38affected
aliyunalibabacloud-dataworks-mcp-server1.0.39affected
aliyunalibabacloud-dataworks-mcp-server1.0.40affected
aliyunalibabacloud-dataworks-mcp-server1.0.41affected
aliyunalibabacloud-dataworks-mcp-server1.0.42affected
aliyunalibabacloud-dataworks-mcp-server1.0.43affected

Weaknesses

  • CWE-918: Server-Side Request Forgery

References