Loading market data...
← Back to CVE feed

CVE-2026-51994

UNKNOWN View on NVD ↗

Description

mcp-remote versions 0.1.32 through 0.1.38 are vulnerable to Server-Side Request Forgery (SSRF) via the resource_metadata URL extracted from a remote MCP server's WWW-Authenticate header

Published: Sep 24, 2026 15:17 UTC Modified: Sep 24, 2026 21:08 UTC