脆弱性  ·  2026-09-18

MCP ドキュメンテーションサーバー — 自動起動 Web UI は認証なしでドキュメント管理 API を公開します

脆弱性Medium 影響度GlobalCVE-2026-54504
NVD/GHSA は 2026 年 9 月 17 日にこの CVSS 8.8 High の脆弱性を開示しました。これは AI コーディングエージェント向けのローカル意図のドキュメンテーションサーバーに対するデフォルト非セキュアなネットワークバインディングです。
これは狭い範囲の開発者ツール問題です(AI コーディングエージェントドキュメントインデックス作成用のローカル単一著者 npm パッケージ)。しかし、今月すでに複数の MCP サーバー全体で見られたものと同じデフォルト非セキュアバインディングクラスの繰り返しインスタンスであり、MCP エコシステムのシステム的パターンの証拠として追跡する価値があります。
自動起動 Web UI はデフォルトではすべてのネットワークインターフェース(0.0.0.0)でポート 3080 をリッスンし、ドキュメント一覧表示、検索、読み取り、追加、および削除 API エンドポイントを認証情報なしで同じネットワーク上の任意のクライアントに公開します。
@andrea9293/mcp-documentation-server 1.13.0 - 1.13.1
1.13.1 を超えるバージョンにアップグレードします。Web UI を localhost に明示的にバインドするか、本番環境/共有ネットワーク環境で START_WEB_UI を無効にします。
OffSeq Threat Radar
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →