Kerentanan  ·  2026-10-10

DoS integer-overflow tidak terautentikasi x64dbg-MCP Server dapat membuat proses debugger crash (CVSS 5.3)

KerentananMedium dampakGlobalCVE-2026-107820
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09): sebelum versi 1.2, src/core/mcp_server.zig mengurai Content-Length tanpa batas di parseContentLength() dan menggunakannya dalam penambahan usize yang tidak dicek di wsRecv() sebelum autentikasi token; nilai near-maximum yang direkayasa memicu panic integer-overflow yang menghentikan seluruh proses x64dbg (CWE-190), terbatas pada DoS.
Berpasangan dengan kerentanan akses tidak terautentikasi kritis di server MCP yang sama: bahkan tanpa payload eksekusi kode, permintaan tidak terautentikasi yang sepele menghancurkan sesi debugging berbantuan AI yang aktif — dampak ketersediaan pada alur kerja analisis agentik.
Klien jaringan yang tidak terautentikasi memasok nilai Content-Length near-maximum yang diurai tanpa batas dan digunakan dalam penambahan usize yang tidak dicek di wsRecv() sebelum autentikasi token, memicu panic integer-overflow (build Debug/ReleaseSafe) yang mematikan proses x64dbg.
x64dbg-mcp-server < 1.2 (plugin MCP yang sama; mendengarkan di 0.0.0.0 secara default di versi yang terpengaruh)
Tingkatkan ke versi 1.2; advisory GHSA-4478-h5jv-647m / GHSA-jgj3-97w2-9v9r. Jangan ekspos port 9094/9095 di luar localhost.
NVD CVE-2026-107820GitHub Security Advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →