Kerentanan  ·  2026-09-18

NetLicensing MCP Server — autentikasi yang hilang memungkinkan manajemen lisensi perangkat lunak tanpa autentikasi

KerentananHigh dampakGlobalCVE-2026-54446
NVD menerbitkan kerentanan CVSS 8.1 High ini pada 17 Sept 2026 yang menjelaskan ketiadaan total penegakan autentikasi pada transportasi HTTP server MCP ini.
Ini adalah contoh yang jelas namun parah dari pola yang tersebar luas minggu ini dari server agen AI yang dikirim tanpa penegakan autentikasi sisi server, memungkinkan penyerang yang dapat dijangkau jaringan untuk melakukan operasi lisensi istimewa terhadap layanan NetLicensing yang terhubung.
Permintaan transportasi HTTP yang dapat dijangkau jaringan ke endpoint /mcp yang menghilangkan header x-netlicensing-api-key, token Authorization Bearer, dan parameter kueri apikey masih diproses, memungkinkan penyerang jarak jauh yang tidak terotentikasi untuk memanggil rangkaian lengkap manajemen lisensi perangkat lunak (buat/cabut lisensi, lihat data pelanggan) yang diekspos oleh server MCP ini.
NetLicensing-MCP < 0.1.6
Tingkatkan ke NetLicensing-MCP >= 0.1.6; wajibkan penegakan autentikasi sisi server daripada mengandalkan klien untuk menyediakan kredensial.
GitHub commit fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →