天下漏洞,尽知其名
HIGH

CVE-2026-102878 mcp-chrome-bridge 源验证错误导致 CORS 绕过

影响攻击者可跨域调用本地服务执行脚本、读取页面并截图

AI 研判

mcp-chrome-bridge 1.0.31 及之前版本的 native-server HTTP API 存在源(Origin)验证错误,导致 CORS 限制可被绕过。攻击者可通过构造恶意网页向本地服务发起跨域请求,调用浏览器自动化工具。该漏洞 CVSS 评分为 8.1,属高危。

影响范围

mcp-chrome-bridge

mcp-chrome-bridge 1.0.31 及之前版本受影响,后续版本是否修复暂无公开信息。

漏洞详情

漏洞类型为源验证不当导致的 CORS 绕过。native-server HTTP API 未正确校验请求的 Origin 头,使任意网页可绕过同源策略向本地服务发送请求。攻击者借此调用脚本执行、页面内容读取、截图等浏览器自动化接口,实现未授权操作。

利用条件与风险

利用前提是用户访问恶意网页且本地 mcp-chrome-bridge 服务正在运行,实战中可导致敏感页面数据泄露及任意脚本执行。

修复建议

建议升级至 1.0.31 之后的修复版本(具体版本号暂无公开信息);临时缓解可限制本地服务监听地址、增加 Origin 白名单校验或在不使用时关闭服务。

原始情报

mcp-chrome-bridge through 1.0.31 contains an origin validation error in the native-server HTTP API that allows attackers to bypass CORS restrictions. Attackers can craft malicious web pages that make cross-origin requests to the local server and invoke browser automation tools including script execution, page content reading, and screenshot capture.