Ce qui se passe
L'équipe Laravel a publié le 30 septembre deux avis de sécurité, pour le Laravel AI SDK et pour Laravel MCP. Les deux failles sont corrigées, mais aucune n'a de CVE : un audit fondé sur les seules CVE ne les verra pas.
| Paquet | Touché | Corrigé en | Avis | Gravité |
|---|---|---|---|---|
laravel/ai |
1.0.0 | 1.0.1 | GHSA-6qhr-3g93-pxhw | modérée, CVSS 5.3 |
laravel/mcp |
< 0.9.6, et 1.0.0 | 0.9.6 ou 1.0.1 | GHSA-mx2h-h55v-pm44 | faible |
La SSRF du SDK
Les adaptateurs Vercel AI SDK et AG-UI acceptent, dans un message de chat, un
fichier désigné par son URL, que le serveur téléchargeait sans filtre.
Quiconque peut appeler ce chat pouvait donc lui faire viser le service de
métadonnées du cloud, localhost ou le réseau privé ; le contenu obtenu,
remis au modèle comme pièce jointe, pouvait ressortir dans sa réponse. Seules
les applications qui ouvrent ces adaptateurs, apparus en 1.0, à des clients
non fiables sont concernées.
Le correctif (PR #1082) n'admet plus
que http et https, refuse le bouclage et les plages privées, link-local,
CGNAT, réservées ou NAT64, et contrôle chaque redirection en fixant la
connexion sur l'adresse vérifiée, ce qui neutralise le DNS rebinding. Signalé
par Hussam Abdulfatah, corrigé par Pushpak Chhajed.
La redirection OAuth de MCP
Laravel MCP validait mal l'URL de redirection du flux OAuth. Selon la configuration, un lien piégé pouvait faire partir vers l'attaquant le code d'autorisation ou le jeton d'un utilisateur connecté, de quoi prendre son compte. Il faut un clic de la victime. Signalé par Bruno Meilick.
Comment s'y prendre
composer update laravel/ai laravel/mcpEn attendant, l'avis du SDK suggère de rejeter les fichiers fournis par URL avant l'adaptateur, et de bloquer le trafic sortant vers les plages internes et les adresses de métadonnées.
Source : Laravel AI SDK and Laravel MCP Security Fixes: Update Now, Laravel News, 30 septembre 2026. Voir aussi l'avis du SDK et l'avis de MCP.