Kerentanan  ·  2026-09-19

NetLicensing MCP Server — unauthenticated tool access ketika API key headers dihilangkan

KerentananHigh dampakGlobalCVE-2026-54446
MCP server yang menampilkan software-licensing lifecycle NetLicensing kepada AI agents gagal mengenforsikan authentication ketika standard credential headers tidak ada, memungkinkan unauthenticated tool invocation.
Hal ini memungkinkan unauthenticated party untuk memanipulasi software licensing operations melalui agentic interface, meski narrow single-vendor deployment membuat ini catalogued finding tingkat lebih rendah.
Network-reachable HTTP transport requests ke /mcp yang menghilangkan x-netlicensing-api-key header, Authorization Bearer header, dan apikey query parameter tetap diproses, memungkinkan unauthenticated access ke licensing-management tool calls.
NetLicensing MCP Server < 0.1.6
Upgrade ke NetLicensing MCP Server 0.1.6 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-54446
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →