취약점  ·  2026-07-30

GitHub MCP Server — completion/complete 핸들러의 인증되지 않은 Nil 포인터 역참조 서비스 거부

취약점Medium 영향도GlobalCVE-2026-47427
NVD는 2026-07-28에 CVE-2026-47427(CVSS 7.5, 높음)을 게시했으며, 완료 요청 핸들러의 누락된 nil 확인으로 인한 GitHub의 공식 MCP Server의 인증되지 않은 서비스 거부를 설명합니다.
GitHub의 MCP Server는 AI 코딩 에이전트를 위한 널리 배포된 공식 통합 지점입니다. 인증되지 않은 사전 인증 충돌은 이에 의존하는 모든 에이전트 워크플로우를 쉽게 방해할 수 있으며, 인증 전에 발생하는 충돌은 자격증명이 없는 네트워크 접근 가능한 모든 클라이언트에 의해 악용 가능함을 의미합니다.
CompletionsHandler 함수는 nil 확인 없이 params.Ref에 접근합니다. 누락되거나 빈 ref 필드가 있는 completion/complete 요청을 보내는 인증되지 않은 클라이언트는 인증 또는 토큰 검증이 발생하기 전에 Go 런타임 패닉을 트리거하고 서버를 충돌시킵니다.
github/github-mcp-server 1.1.0 이전
github-mcp-server 1.1.0 이상으로 업그레이드하세요.
NVD CVE-2026-47427GitLab Advisory Database
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →