脆弱性  ·  2026-07-30

GitHub MCP Server — completion/complete ハンドラーの認証なしニルポインタデリファレンス サービス拒否

脆弱性Medium 影響度GlobalCVE-2026-47427
NVD は 2026-07-28 に CVE-2026-47427 (CVSS 7.5, High) を公開しました。完了リクエストハンドラーのニル チェック不足が原因の GitHub の公式 MCP Server の認証なしサービス拒否を説明しています。
GitHub の MCP Server は AI コーディング エージェント用の広く展開されている公式統合ポイントです。認証なし事前認可クラッシュはそれに依存するエージェント ワークフローはトリビアルに中断でき、クラッシュは認証前に発生するので認証情報 0 のネットワークアクセス可能なクライアントによって搾取可能です。
CompletionsHandler 関数は params.Ref にニル チェック없이アクセスします。ニルまたは空の ref フィールドで完了/完了リクエストを送信する認証なしクライアントは Go ランタイム パニックをトリガーして、認証またはトークン検証が発生する前にサーバーをクラッシュさせます。
github/github-mcp-server 1.1.0 より前
github-mcp-server 1.1.0 以降にアップグレードしてください。
NVD CVE-2026-47427GitLab Advisory Database
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →