Une faille SSRF critique dans le serveur MCP Grafana (CVE-2026-19516, CVSS 9.1) permet à un attaquant non authentifié de transformer votre passerelle d’observabilité en relais vers vos réseaux internes et vos métadonnées cloud. Avec plus de 1,9 million de téléchargements Docker, ce composant est massivement déployé dans les stacks IA d’entreprise — et la plupart des PME-ETI ignorent qu’il tourne chez elles.
SSRF dans le serveur MCP Grafana : ce que dit la faille
Le serveur MCP Grafana expose les tableaux de bord et les sources de données Grafana aux agents IA via le Model Context Protocol. Le défaut réside dans la gestion des sessions : le serveur accepte des identifiants de session générés par le client, sans vérification côté serveur. Un attaquant peut donc s’auto-attribuer une session valide, puis enchaîner des requêtes vers des cibles internes.
- Vecteur : identifiants de session auto-générés acceptés sans validation.
- Impact : requêtes SSRF arbitraires depuis le serveur, y compris vers les endpoints de métadonnées cloud (169.254.169.254).
- Prérequis : aucun. L’exploitation est non authentifiée.
- Correctif : version 1.1.0 du serveur MCP Grafana.
La conséquence directe est un accès potentiel aux credentials cloud temporaires de l’instance qui héberge le serveur. Sur une infrastructure AWS, GCP ou Azure mal cloisonnée, cela signifie un pivot vers l’ensemble du compte.
Pourquoi le protocole MCP amplifie le risque
Un serveur MCP n’est pas un simple connecteur. Il est conçu pour être appelé par des agents IA, donc pour disposer d’accès larges : bases de métriques, journaux, API internes. En pratique, il concentre les privilèges que vous avez patiemment séparés ailleurs. Une faille SSRF sur ce composant ne fuit pas une donnée isolée : elle ouvre une fenêtre sur tout ce que l’agent avait le droit de consulter.
Détecter une exposition du serveur MCP Grafana
La première étape est l’inventaire. Beaucoup d’équipes ont déployé ce serveur pendant un proof of concept IA, puis l’ont laissé tourner.
- Recherchez les conteneurs actifs :
docker ps --format '{{.Image}}' | grep -i mcp-grafana. - Vérifiez la version exposée et comparez-la à la 1.1.0.
- Listez les ports ouverts vers l’extérieur : un serveur MCP ne doit jamais être joignable depuis Internet.
- Dans les journaux du reverse proxy, cherchez les requêtes contenant des adresses de plage privée ou
169.254.169.254dans les paramètres.
Signaux d’alerte côté réseau
Un serveur d’observabilité qui initie soudainement des connexions sortantes vers des adresses internes qu’il n’interroge jamais est un indicateur fort. Vos règles de détection doivent traiter cet hôte comme une source de trafic prévisible : toute déviation mérite une alerte, exactement comme pour les autres composants d’exécution évoqués dans notre analyse sur la sécurisation de MLflow face au vol de credentials cloud.
Corriger et durcir : le plan d’action
- Mettre à jour immédiatement vers la version 1.1.0 du serveur MCP Grafana. C’est le seul correctif qui traite la racine du problème.
- Bloquer l’accès aux métadonnées cloud depuis l’hôte : imposez IMDSv2 sur AWS, ou filtrez 169.254.169.254 au niveau du pare-feu local.
- Isoler le serveur MCP dans un segment réseau dédié, avec une politique de sortie en liste blanche vers les seules sources de données nécessaires.
- Réduire les privilèges du rôle IAM ou du compte de service attaché à l’instance. Le principe du moindre privilège est votre dernier filet quand le SSRF réussit.
- Faire tourner les secrets qui auraient pu être atteints si l’exposition a duré.
Ce durcissement rejoint la logique appliquée aux autres briques de la chaîne agentique, notamment celle décrite dans notre article sur l’exploitation de Langflow et le vol de clés API.
Le cas particulier des PME-ETI
Sans équipe plateforme dédiée, le risque n’est pas de rater le correctif : c’est de ne pas savoir que le composant existe. Imposez une règle simple : tout serveur MCP mis en production passe par le même processus d’inventaire, de scan de vulnérabilités et de supervision que n’importe quel service exposé. Un connecteur IA n’est pas un outil de développement, c’est un service de production avec des droits étendus.
Ce qu’il faut retenir
La faille SSRF du serveur MCP Grafana illustre une bascule : les connecteurs qui alimentent les agents IA sont devenus des cibles de premier plan, parce qu’ils cumulent une surface d’attaque réseau et une concentration de privilèges. Corrigez en 1.1.0, coupez l’accès aux métadonnées cloud, segmentez, et surtout inventoriez. La vulnérabilité la plus dangereuse reste celle qui tourne sur une machine que personne ne surveille.