Kerentanan  ·  2026-09-01

Kluster MCPHub tentang bypass otorisasi dan kerentanan SSRF di seluruh group routing, eksekusi alat, dan guard SSRF

KerentananHigh dampakGlobalCVE-2026-79749
Bersama dengan RCE kritis (CVE-2026-79748), pengungkapan 31 Agustus MCPHub mencakup tujuh kerentanan bypass otorisasi dan SSRF tambahan dengan tingkat kerentanan Tinggi/Sedang yang mencakup konfigurasi sistem, scoping kunci grup, eksekusi alat, prompt/API resource, dan guard SSRF IPv6 yang tidak lengkap — menunjukkan celah desain otorisasi sistemik di seluruh permukaan produk.
MCPHub memusatkan akses ke banyak server alat MCP hilir; kluster ini menunjukkan model otorisasi produk rusak dari ujung ke ujung (bukan hanya satu endpoint), memungkinkan pengguna dengan privilege rendah atau eksternal untuk meningkatkan ke akses alat lintas tenant, SSRF ke jaringan internal, atau tampering konfigurasi di seluruh lapisan routing alat agen AI.
Beberapa kerentanan yang berbeda diungkapkan pada hari yang sama: perubahan konfigurasi sistem yang tidak terautentikasi (CVE-2026-79744), kunci bearer scoped grup yang memberikan akses lintas server di luar cakupan yang dimaksudkan (CVE-2026-79746), API eksekusi alat non-admin yang bypass scoping kepemilikan server (CVE-2026-79750), guard SSRF IPv6 yang tidak lengkap (CVE-2026-79749), endpoint mutasi prompt/resource yang tidak terbatas (CVE-2026-79745), server URL arbitrer yang dapat didaftarkan penyerang menyebabkan SSRF yang dikeluarkan hub (CVE-2026-79747), dan masalah nama manifest MCPB berbahaya (CVE-2026-79743).
MCPHub (samanhappy/mcphub) — CVE-2026-79744 (<1.0.29), CVE-2026-79746 (<1.0.31), CVE-2026-79750 (<1.0.30), CVE-2026-79749 (<1.0.32), CVE-2026-79745 (<1.0.32), CVE-2026-79747 (<1.0.32), CVE-2026-79743 (<0.12.13)
Tingkatkan ke rilis MCPHub yang sudah diperbaiki masing-masing (1.0.29 hingga 1.0.32 tergantung CVE); audit scoping kunci bearer dan aturan keluar SSRF.
OffSeq Threat Radar - CVE-2026-79746NVD
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →