Apa yang terjadi
NVD menerbitkan CVE-2026-19244 (CVSS 4.7, Medium) pada 7 Agustus 2026, menjelaskan kegagalan kontrol akses cakupan alat MCP di nanobot.
Mengapa penting
Bypass cakupan alat MCP berarti agen dapat menjalankan alat di luar set yang dimaksudkan untuk diaktifkan, merusak kontrol least-privilege inti untuk deployment agen berbasis MCP, meskipun radius ledak dibatasi oleh adopsi sempit paket.
Vektor serangan
Fungsi connect_mcp_servers di nanobot/agent/tools/mcp.py gagal untuk menerapkan cakupan enabledTools dengan tepat, menghasilkan kontrol akses yang tidak tepat yang dapat dipicu dari jarak jauh.
Sistem yang terdampak
HKUDS nanobot hingga versi 0.2.1
Mitigasi
Menunggu patch vendor per advisory yang direferensikan; batasi koneksi server MCP ke set alat tepercaya di sementara.