Apa yang terjadi
Diverifikasi melalui NVD REST API (diterbitkan 2026-10-09): sebelum versi 1.2, src/core/mcp_server.zig mengurai Content-Length tanpa batas di parseContentLength() dan menggunakannya dalam penambahan usize yang tidak dicek di wsRecv() sebelum autentikasi token; nilai near-maximum yang direkayasa memicu panic integer-overflow yang menghentikan seluruh proses x64dbg (CWE-190), terbatas pada DoS.
Mengapa penting
Berpasangan dengan kerentanan akses tidak terautentikasi kritis di server MCP yang sama: bahkan tanpa payload eksekusi kode, permintaan tidak terautentikasi yang sepele menghancurkan sesi debugging berbantuan AI yang aktif — dampak ketersediaan pada alur kerja analisis agentik.
Vektor serangan
Klien jaringan yang tidak terautentikasi memasok nilai Content-Length near-maximum yang diurai tanpa batas dan digunakan dalam penambahan usize yang tidak dicek di wsRecv() sebelum autentikasi token, memicu panic integer-overflow (build Debug/ReleaseSafe) yang mematikan proses x64dbg.
Sistem yang terdampak
x64dbg-mcp-server < 1.2 (plugin MCP yang sama; mendengarkan di 0.0.0.0 secara default di versi yang terpengaruh)
Mitigasi
Tingkatkan ke versi 1.2; advisory GHSA-4478-h5jv-647m / GHSA-jgj3-97w2-9v9r. Jangan ekspos port 9094/9095 di luar localhost.