Kerentanan  ·  2026-08-08

ArcadeDB, better-auth, and other AI-tooling CVEs — batch of niche agent/MCP framework flaws (godot-mcp, ssh-mcp-server, la-forge-mcp)

KerentananMedium dampakGlobalCVE-2026-19039
NVD menerbitkan CVE-2026-19039, CVE-2026-19044, dan CVE-2026-19038 (CVSS 5.3, Medium) pada 6 Agustus 2026, covering command injection dan path traversal flaw dalam tiga niche, single-author MCP server integration yang bridge AI agent ke SSH, Godot, dan browser screenshot tooling.
Ini mewakili long tail dari rapidly-growing MCP ecosystem: low-maintenance, single-author tool bridge yang grant agent direct system access (SSH execution, local file write) dengan inadequate input sanitization — precise, low-blast-radius tetapi indicative dari systemic pattern lintas MCP tool supply chain.
ssh_exec dalam ssh-mcp-server memungkinkan command injection via host/username argument; godot-mcp executeOperation memungkinkan command injection via projectPath (local attack hanya); la-forge-mcp screenshotElement memungkinkan path traversal via output_name.
Kino-Kafkaesque ssh-mcp-server (pre-fix commit), LeeSinLiang godot-mcp 0.1.0, MonomythDevelopment la-forge-mcp 1.0.0
Upgrade ke patched release dari setiap respective MCP server; hindari expose local MCP tool bridge ke untrusted input.
NVD CVE-2026-19039NVD CVE-2026-19044NVD CVE-2026-19038
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →