Kerentanan  ·  2026-07-28

NanoClaw — Improper Authorization di MCP Server Approval Flow (chat-sdk-bridge)

KerentananMedium dampakGlobalCVE-2026-17433
NVD menerbitkan CVE-2026-17433 (CVSS 5.0, Medium) pada 2026-07-26, mendeskripsikan improper-authorization vulnerability di MCP server approval bridge NanoClaw yang dapat memungkinkan local attacker untuk bypass approval controls untuk MCP tool/server registration.
MCP server approval gates adalah primary control yang mencegah agent dari silently gaining new tool capabilities; bypass di sini berarti attacker dengan local access dapat mendapatkan unapproved MCP servers/tools registered ke dalam running agent session, expanding capability surface-nya tanpa user consent — meskipun local-access requirement membatasi blast radius ke single niche project.
Fungsi createChatSdkBridge.setup di src/channels/chat-sdk-bridge.ts (MCP Server Approval component) berisi improper-authorization flaw. Exploitation memerlukan local access, per NVD record, dan manipulation dari approval flow dapat memungkinkan MCP server untuk di-approve/invoke tanpa proper authorization checks.
nanocoai NanoClaw hingga 2.0.64
Monitor nanocoai/nanoclaw repository untuk patched release; restrict local access ke hosts yang menjalankan NanoClaw hingga fix tersedia.
NVD - CVE-2026-17433
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →