Kerentanan  ·  2026-09-20

Pendengar Process Compose MCP SSE menerima permintaan asal browser yang tidak terauthentikasi (DNS rebinding)

KerentananMedium dampakGlobalCVE-2026-77339
NVD menerbitkan kerentanan CVSS 5.1 Medium ini pada 18 Sept 2026 menjelaskan celah autentikasi yang dapat dieksploitasi DNS-rebinding dalam antarmuka MCP orkestrator proses lokal.
Ini adalah bagian dari kelas berulang implementasi transport MCP SSE/HTTP yang menghilangkan validasi Host/Origin, membiarkan halaman web apa pun yang dikunjungi developer dapat bergabung ke peralatan developer lokal dan proses yang diorkestrasikan — kelas eksposur biaya rendah tetapi berulang di seluruh ekosistem MCP.
Pendengar MCP SSE menerima permintaan asal browser ke /sse dan endpoint pesannya tanpa memvalidasi header Host, memvalidasi header Origin, atau memerlukan autentikasi pemanggil, memungkinkan situs web berbahaya untuk menggunakan DNS rebinding untuk mengendalikan sesi MCP SSE lokal developer.
Process Compose sebelum 1.120.0
Perbarui ke Process Compose 1.120.0 atau lebih baru sesuai perbaikan commit GitHub vendor.
GitHub commit fixNVD
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →