Apa yang terjadi
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09): plugin Model Context Protocol asli untuk debugger x64dbg mengandung CWE-306 missing authentication. Sebelum v1.1, plugin ini mengekspos semua alat debugger MCP melalui HTTP dan SSE tanpa autentikasi sambil mendengarkan di 0.0.0.0 secara default, sehingga klien jaringan yang tidak terautentikasi dapat mengeksekusi perintah x64dbg apa pun, melampirkan ke proses, dan membaca/menulis memori serta file debuggee.
Mengapa penting
Ini adalah kompromi permukaan alat agentik yang klasik: server MCP adalah antarmuka yang digunakan agen pengkodean/debugging AI untuk menggerakkan debugger. Dikombinasikan dengan prompt-injection di sisi agen, instance yang dapat dijangkau internet memberi penyerang primitif eksekusi kode dan manipulasi proses setara root jarak jauh di workstation analis/pembalik malware — tingkat keparahan kritis (CVSS 9.3) dengan autentikasi nol.
Vektor serangan
Tanpa kredensial atau interaksi pengguna: klien jaringan yang tidak terautentikasi terhubung ke port HTTP/SSE MCP dan memanggil alat debugger MCP apa pun untuk mengeksekusi perintah x64dbg arbitrer, melampirkan ke proses berdasarkan PID, membaca/menulis memori debuggee, dan menulis file ke jalur arbitrer di host.
Sistem yang terdampak
x64dbg-mcp-server < 1.1 (plugin MCP asli untuk x64dbg di Windows; mendengarkan di 0.0.0.0:9094 x64 / 9095 x32 secara default)
Mitigasi
Tingkatkan ke versi 1.1 (atau 1.2 untuk perbaikan DoS). Jangan ekspos port MCP di luar localhost; batasi akses jaringan dan wajibkan autentikasi. Advisory: https://github.com/duty1g/x64dbg-mcp-server/security/advisories/GHSA-4478-h5jv-647m