Kerentanan  ·  2026-07-30

Server MCP GitHub — Denial of Service Dereferensi Nil Tanpa Autentikasi dalam Handler completion/complete

KerentananMedium dampakGlobalCVE-2026-47427
NVD menerbitkan CVE-2026-47427 (CVSS 7.5, Tinggi) pada 2026-07-28, menggambarkan denial-of-service tanpa autentikasi dalam Server MCP resmi GitHub yang disebabkan oleh pemeriksaan nil yang hilang dalam penanganan permintaan penyelesaian.
Server MCP GitHub adalah titik integrasi resmi yang banyak digunakan untuk agen pengodean AI; kerusakan pra-auth tanpa autentikasi berarti alur kerja agen apa pun yang bergantung padanya dapat diganggu dengan sepele, dan kerusakan yang terjadi sebelum autentikasi berarti dapat dieksploitasi oleh klien apa pun yang dapat menjangkau jaringan tanpa kredensial.
Fungsi CompletionsHandler mengakses params.Ref tanpa pemeriksaan nil; klien tanpa autentikasi mengirim permintaan completion/complete dengan bidang ref yang hilang atau kosong memicu panic runtime Go dan menghancurkan server sebelum autentikasi atau validasi token apa pun terjadi.
github/github-mcp-server sebelum 1.1.0
Tingkatkan ke github-mcp-server 1.1.0 atau lebih baru.
NVD CVE-2026-47427GitLab Advisory Database
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →