veilletech.fr
1 oct. Feed du jour
#01 SÉCURITÉ Faille

Laravel AI SDK : un fichier joint sonde votre réseau

Un fichier joint peut être une adresse, et une adresse peut viser votre réseau.

Deux avis de sécurité Laravel : le Laravel AI SDK 1.0.0 allait chercher sans contrôle l'adresse d'un fichier joint fournie par le client de chat (SSRF, GHSA-6qhr-3g93-pxhw), et Laravel MCP validait mal l'adresse de redirection OAuth (GHSA-mx2h-h55v-pm44). Corrigés en 1.0.1 et 0.9.6, sans CVE attribuée : un scanner qui ne lit que les CVE ne les signale pas.

2 min de lectureintermédiairevidéo 1:24
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. La SSRF du SDK
  3. La redirection OAuth de MCP
  4. Comment s'y prendre
  5. À retenir

Ce qui se passe

L'équipe Laravel a publié le 30 septembre deux avis de sécurité, pour le Laravel AI SDK et pour Laravel MCP. Les deux failles sont corrigées, mais aucune n'a de CVE : un audit fondé sur les seules CVE ne les verra pas.

Paquet Touché Corrigé en Avis Gravité
laravel/ai 1.0.0 1.0.1 GHSA-6qhr-3g93-pxhw modérée, CVSS 5.3
laravel/mcp < 0.9.6, et 1.0.0 0.9.6 ou 1.0.1 GHSA-mx2h-h55v-pm44 faible

La SSRF du SDK

Les adaptateurs Vercel AI SDK et AG-UI acceptent, dans un message de chat, un fichier désigné par son URL, que le serveur téléchargeait sans filtre. Quiconque peut appeler ce chat pouvait donc lui faire viser le service de métadonnées du cloud, localhost ou le réseau privé ; le contenu obtenu, remis au modèle comme pièce jointe, pouvait ressortir dans sa réponse. Seules les applications qui ouvrent ces adaptateurs, apparus en 1.0, à des clients non fiables sont concernées.

Le correctif (PR #1082) n'admet plus que http et https, refuse le bouclage et les plages privées, link-local, CGNAT, réservées ou NAT64, et contrôle chaque redirection en fixant la connexion sur l'adresse vérifiée, ce qui neutralise le DNS rebinding. Signalé par Hussam Abdulfatah, corrigé par Pushpak Chhajed.

La redirection OAuth de MCP

Laravel MCP validait mal l'URL de redirection du flux OAuth. Selon la configuration, un lien piégé pouvait faire partir vers l'attaquant le code d'autorisation ou le jeton d'un utilisateur connecté, de quoi prendre son compte. Il faut un clic de la victime. Signalé par Bruno Meilick.

Comment s'y prendre

Terminal
composer update laravel/ai laravel/mcp

En attendant, l'avis du SDK suggère de rejeter les fichiers fournis par URL avant l'adaptateur, et de bloquer le trafic sortant vers les plages internes et les adresses de métadonnées.

Source : Laravel AI SDK and Laravel MCP Security Fixes: Update Now, Laravel News, 30 septembre 2026. Voir aussi l'avis du SDK et l'avis de MCP.