Kerentanan  ·  2026-09-18

MCP Documentation Server — Web UI yang dimulai otomatis mengekspos API manajemen dokumen tanpa autentikasi

KerentananMedium dampakGlobalCVE-2026-54504
NVD/GHSA mengungkapkan kerentanan CVSS 8.8 High ini pada 17 Sept 2026: ikatan jaringan default-insecure pada server dokumentasi yang dimaksudkan untuk agen pengkodean AI lokal.
Ini adalah masalah alat pengembang dengan jejak sempit (paket npm penulis tunggal untuk pengindeksan dokumen agen pengkodean AI lokal), tetapi ini adalah instans berulang dari kelas ikatan default-insecure yang sama yang telah terlihat di berbagai server MCP bulan ini, layak dilacak sebagai bukti pola sistemik dalam ekosistem MCP.
Web UI yang dimulai otomatis mendengarkan pada port 3080 di semua antarmuka jaringan (0.0.0.0) daripada localhost secara default, mengekspos endpoint API pencatatan dokumen, pencarian, pembacaan, penambahan, dan penghapusan ke klien apa pun di jaringan yang sama tanpa kredensial.
@andrea9293/mcp-documentation-server 1.13.0 - 1.13.1
Tingkatkan melampaui 1.13.1; ikat Web UI secara eksplisit ke localhost atau nonaktifkan START_WEB_UI di lingkungan produksi/jaringan bersama.
OffSeq Threat Radar
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →