CVE-2026-19339
5.3
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P
Summary
A security flaw has been discovered in aliyun alibabacloud-dataworks-mcp-server up to 1.0.43. The impacted element is the function ReadResourceRequestSchema of the file src/resources/initResources.ts. The manipulation of the argument request.params.uri results in server-side request forgery. The attack may be launched remotely. The project was informed of the problem early through an issue report but has not responded yet.
Affected Software
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.0 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.1 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.2 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.3 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.4 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.5 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.6 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.7 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.8 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.9 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.10 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.11 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.12 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.13 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.14 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.15 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.16 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.17 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.18 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.19 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.20 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.21 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.22 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.23 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.24 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.25 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.26 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.27 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.28 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.29 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.30 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.31 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.32 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.33 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.34 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.35 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.36 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.37 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.38 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.39 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.40 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.41 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.42 | affected |
| aliyun | alibabacloud-dataworks-mcp-server | 1.0.43 | affected |
Weaknesses
- CWE-918: Server-Side Request Forgery
References
- https://vuldb.com/vuln/387175
- https://vuldb.com/vuln/387175/cti
- https://vuldb.com/cve/CVE-2026-19339
- https://vuldb.com/submit/865263
- https://github.com/aliyun/alibabacloud-dataworks-mcp-server/issues/27
- https://github.com/aliyun/alibabacloud-dataworks-mcp-server/
Feedback
Was this page helpful?
Glad to hear it! Please tell us how we can improve.
Sorry to hear that. Please tell us how we can improve.