Kerentanan  ·  2026-08-09

HKUDS nanobot — penanganan cakupan enabledTools MCP kontrol akses yang tidak tepat

KerentananMedium dampakGlobalCVE-2026-19244
NVD menerbitkan CVE-2026-19244 (CVSS 4.7, Medium) pada 7 Agustus 2026, menjelaskan kegagalan kontrol akses cakupan alat MCP di nanobot.
Bypass cakupan alat MCP berarti agen dapat menjalankan alat di luar set yang dimaksudkan untuk diaktifkan, merusak kontrol least-privilege inti untuk deployment agen berbasis MCP, meskipun radius ledak dibatasi oleh adopsi sempit paket.
Fungsi connect_mcp_servers di nanobot/agent/tools/mcp.py gagal untuk menerapkan cakupan enabledTools dengan tepat, menghasilkan kontrol akses yang tidak tepat yang dapat dipicu dari jarak jauh.
HKUDS nanobot hingga versi 0.2.1
Menunggu patch vendor per advisory yang direferensikan; batasi koneksi server MCP ke set alat tepercaya di sementara.
NVD/CVE Record - CVE-2026-19244
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →