Kerentanan  ·  2026-08-15

Server CKAN MCP — cache-key collision dan bypass hostname MQA quality-check (2 CVE)

KerentananMedium dampakGlobalCVE-2026-73846
NVD menerbitkan CVE-2026-73846 (CVSS 6.5, Medium) dan CVE-2026-73845 (CVSS 5.3, Medium) pada 2026-08-14, menjelaskan kerentanan cache-key collision dan bypass hostname-validation dalam CKAN MCP Server's data-quality checking tools.
Blast radius rendah — integrasi MCP open-data niche tunggal — tetapi merepresentasikan pola lebih luas dari checks hostname/URL yang tidak cukup divalidasi dalam implementasi MCP tool yang dapat dirantai menuju SSRF atau data leakage.
CVE-2026-73846: canonicalizeParams menserialisasi parameter request dengan delimiter unescaped memungkinkan cache-key collisions dan cross-request cache poisoning; CVE-2026-73845: isValidMqaServer menggunakan regex prefix-only untuk validasi dati.gov.it, memungkinkan suffix-hostname bypass untuk akses SSRF-adjacent
CKAN MCP Server < 0.4.112
Upgrade CKAN MCP Server ke 0.4.112 atau lebih baru
CKAN MCP Server commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →