何が起きたか
NVD/GHSA は 2026 年 9 月 17 日にこの CVSS 8.8 High の脆弱性を開示しました。これは AI コーディングエージェント向けのローカル意図のドキュメンテーションサーバーに対するデフォルト非セキュアなネットワークバインディングです。
なぜ重要か
これは狭い範囲の開発者ツール問題です(AI コーディングエージェントドキュメントインデックス作成用のローカル単一著者 npm パッケージ)。しかし、今月すでに複数の MCP サーバー全体で見られたものと同じデフォルト非セキュアバインディングクラスの繰り返しインスタンスであり、MCP エコシステムのシステム的パターンの証拠として追跡する価値があります。
攻撃経路
自動起動 Web UI はデフォルトではすべてのネットワークインターフェース(0.0.0.0)でポート 3080 をリッスンし、ドキュメント一覧表示、検索、読み取り、追加、および削除 API エンドポイントを認証情報なしで同じネットワーク上の任意のクライアントに公開します。
影響を受けるシステム
@andrea9293/mcp-documentation-server 1.13.0 - 1.13.1
緩和策
1.13.1 を超えるバージョンにアップグレードします。Web UI を localhost に明示的にバインドするか、本番環境/共有ネットワーク環境で START_WEB_UI を無効にします。