脆弱性  ·  2026-09-19

MCP Documentation Server — デフォルトで全インターフェースにバインドされた非認証Web UI

脆弱性Medium 影響度GlobalCVE-2026-54504
このAIコーディングエージェント向けのローカルファースト文書管理サーバーは、デフォルトでWeb UIが有効化され、0.0.0.0にバインドされており、ネットワーク上に非認証の文書検索/管理機能を公開しています。
コーディングエージェントによって使用される文書/セマンティック検索サーバーの安全でないデフォルトネットワーク露出により、プロプライエタリな文書やコードベースコンテキストがネットワーク隣接の攻撃者に流出する可能性がありますが、小規模な単一著者プロジェクトが全体的な影響範囲を制限しています。
自動的に開始されるWeb UIはSTART_WEB_UIが有効化され、WEB_PORTが3080で認証なしで全ネットワークインターフェースにバインドされており、文書管理/セマンティック検索APIをネットワークに公開しています。
MCP Documentation Server 1.13.0 – 1.13.1
パッチ版にアップグレードし、Web UIを明示的に無効化するか、localhostのみにバインドしてください。
GitHub commit (fix)NVD CVE-2026-54504
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →