Kerentanan  ·  2026-09-19

MCP Documentation Server — unauthenticated Web UI bound ke semua interfaces secara default

KerentananMedium dampakGlobalCVE-2026-54504
Local-first document management server untuk AI coding agents ini dikirim dengan Web UI yang enabled secara default dan bound ke 0.0.0.0, mengekspos unauthenticated document search/management functionality di network.
Insecure-by-default network exposure dari documentation/semantic-search server yang digunakan oleh coding agents dapat leak proprietary documentation atau codebase context kepada network-adjacent attacker manapun, meski small single-author project membatasi overall blast radius.
Automatically started Web UI defaults ke START_WEB_UI enabled dan WEB_PORT 3080 bound ke semua network interfaces tanpa authentication, mengekspos document management/semantic-search API ke network.
MCP Documentation Server 1.13.0 – 1.13.1
Upgrade ke patched version dan explicitly disable atau bind Web UI ke localhost only.
GitHub commit (fix)NVD CVE-2026-54504
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →