취약점  ·  2026-08-08

ArcadeDB, better-auth, 및 기타 AI 도구 CVE — 틈새 에이전트/MCP 프레임워크 결함 배치 (godot-mcp, ssh-mcp-server, la-forge-mcp)

취약점Medium 영향도GlobalCVE-2026-19039
NVD는 2026년 8월 6일에 CVE-2026-19039, CVE-2026-19044, CVE-2026-19038 (CVSS 5.3, 중급)을 공개했으며, AI 에이전트를 SSH, Godot, 브라우저 스크린샷 도구에 연결하는 세 가지 틈새 단일 작성자 MCP 서버 통합의 명령어 주입 및 경로 순회 결함을 다룹니다.
이들은 빠르게 성장하는 MCP 에코시스템의 긴 꼬리를 나타냅니다. 부적절한 입력 검증으로 에이전트에 직접 시스템 접근(SSH 실행, 로컬 파일 쓰기)을 부여하는 저유지보수 단일 작성자 도구 브릿지는 정확하고 영향 범위가 좁지만 MCP 도구 공급망 전반의 체계적 패턴을 나타냅니다.
ssh-mcp-server의 ssh_exec은 호스트/사용자명 인수를 통한 명령어 주입을 허용하고, godot-mcp의 executeOperation은 projectPath를 통한 명령어 주입을 허용하며(로컬 공격만), la-forge-mcp의 screenshotElement은 output_name을 통한 경로 순회를 허용합니다.
Kino-Kafkaesque ssh-mcp-server (수정 전 커밋), LeeSinLiang godot-mcp 0.1.0, MonomythDevelopment la-forge-mcp 1.0.0
각 MCP 서버의 패치된 릴리스로 업그레이드하고, 로컬 MCP 도구 브릿지를 신뢰할 수 없는 입력에 노출하지 마세요.
NVD CVE-2026-19039NVD CVE-2026-19044NVD CVE-2026-19038
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →