Apa yang terjadi
NVD menerbitkan CVE-2026-47427 (CVSS 7.5, Tinggi) pada 2026-07-28, menggambarkan denial-of-service tanpa autentikasi dalam Server MCP resmi GitHub yang disebabkan oleh pemeriksaan nil yang hilang dalam penanganan permintaan penyelesaian.
Mengapa penting
Server MCP GitHub adalah titik integrasi resmi yang banyak digunakan untuk agen pengodean AI; kerusakan pra-auth tanpa autentikasi berarti alur kerja agen apa pun yang bergantung padanya dapat diganggu dengan sepele, dan kerusakan yang terjadi sebelum autentikasi berarti dapat dieksploitasi oleh klien apa pun yang dapat menjangkau jaringan tanpa kredensial.
Vektor serangan
Fungsi CompletionsHandler mengakses params.Ref tanpa pemeriksaan nil; klien tanpa autentikasi mengirim permintaan completion/complete dengan bidang ref yang hilang atau kosong memicu panic runtime Go dan menghancurkan server sebelum autentikasi atau validasi token apa pun terjadi.
Sistem yang terdampak
github/github-mcp-server sebelum 1.1.0
Mitigasi
Tingkatkan ke github-mcp-server 1.1.0 atau lebih baru.