脆弱性  ·  2026-08-08

ArcadeDB, better-auth, and other AI-tooling CVEs — batch of niche agent/MCP framework flaws (godot-mcp, ssh-mcp-server, la-forge-mcp)

脆弱性Medium 影響度GlobalCVE-2026-19039
NVD は2026年8月6日、CVE-2026-19039, CVE-2026-19044, CVE-2026-19038 (CVSS 5.3, Medium) を公開しました。AI エージェントを SSH、Godot、ブラウザスクリーンショットツーリングに橋渡しする 3 つのニッチな単一作成者 MCP サーバー統合内のコマンドインジェクションおよびパストラバーサル欠陥をカバーします。
これらは、急速に成長する MCP エコシステムのロングテールを表します。エージェントにシステムアクセス (SSH 実行、ローカルファイル書き込み) を付与する低メンテナンス単一作成者ツール橋で、不十分な入力衛生化 — 正確で低ブラスト半径ですが、MCP ツールサプライチェーン全体における体系的なパターンを示唆しています。
ssh-mcp-server 内の ssh_exec はホスト/ユーザー名引数を介したコマンドインジェクションを許可します。godot-mcp の executeOperation は projectPath を介したコマンドインジェクション (ローカル攻撃のみ) を許可します。la-forge-mcp の screenshotElement は output_name を介したパストラバーサルを許可します。
Kino-Kafkaesque ssh-mcp-server (修正前のコミット)、LeeSinLiang godot-mcp 0.1.0、MonomythDevelopment la-forge-mcp 1.0.0
各々の MCP サーバーのパッチされたリリースにアップグレードしてください
NVD CVE-2026-19039NVD CVE-2026-19044NVD CVE-2026-19038
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →