Apa yang terjadi
NVD/GHSA mengungkapkan kerentanan CVSS 8.8 High ini pada 17 Sept 2026: ikatan jaringan default-insecure pada server dokumentasi yang dimaksudkan untuk agen pengkodean AI lokal.
Mengapa penting
Ini adalah masalah alat pengembang dengan jejak sempit (paket npm penulis tunggal untuk pengindeksan dokumen agen pengkodean AI lokal), tetapi ini adalah instans berulang dari kelas ikatan default-insecure yang sama yang telah terlihat di berbagai server MCP bulan ini, layak dilacak sebagai bukti pola sistemik dalam ekosistem MCP.
Vektor serangan
Web UI yang dimulai otomatis mendengarkan pada port 3080 di semua antarmuka jaringan (0.0.0.0) daripada localhost secara default, mengekspos endpoint API pencatatan dokumen, pencarian, pembacaan, penambahan, dan penghapusan ke klien apa pun di jaringan yang sama tanpa kredensial.
Sistem yang terdampak
@andrea9293/mcp-documentation-server 1.13.0 - 1.13.1
Mitigasi
Tingkatkan melampaui 1.13.1; ikat Web UI secara eksplisit ke localhost atau nonaktifkan START_WEB_UI di lingkungan produksi/jaringan bersama.