All vulnerabilities

CVE-2026-NONE · GHSA-fcj2-hj27-hj26

gitlab-mcp-server: caller-controlled GITLAB-URL enables SSRF in legacy HTTP mode

highCVSS 7.2CWE-918
Vendor
jmrplens
Package
github.com/jmrplens/gitlab-mcp-server go
Affected
>= 1.1.0, <= 2.7.5 (module path github.com/jmrplens/gitlab-mcp-server/v2; neither v1 nor v2 module path received a patch)
Fixed in
3.0.0 (new module path github.com/jmrplens/gitlab-mcp-server/v3)
Disclosed
2026-09-14
Credit
Avishai Gonen
ssrfmcp