무슨 일이 있었나
NVD는 2026-07-28에 CVE-2026-47427(CVSS 7.5, 높음)을 게시했으며, 완료 요청 핸들러의 누락된 nil 확인으로 인한 GitHub의 공식 MCP Server의 인증되지 않은 서비스 거부를 설명합니다.
왜 중요한가
GitHub의 MCP Server는 AI 코딩 에이전트를 위한 널리 배포된 공식 통합 지점입니다. 인증되지 않은 사전 인증 충돌은 이에 의존하는 모든 에이전트 워크플로우를 쉽게 방해할 수 있으며, 인증 전에 발생하는 충돌은 자격증명이 없는 네트워크 접근 가능한 모든 클라이언트에 의해 악용 가능함을 의미합니다.
공격 경로
CompletionsHandler 함수는 nil 확인 없이 params.Ref에 접근합니다. 누락되거나 빈 ref 필드가 있는 completion/complete 요청을 보내는 인증되지 않은 클라이언트는 인증 또는 토큰 검증이 발생하기 전에 Go 런타임 패닉을 트리거하고 서버를 충돌시킵니다.
영향받는 시스템
github/github-mcp-server 1.1.0 이전
완화 방안
github-mcp-server 1.1.0 이상으로 업그레이드하세요.