무슨 일이 있었나
NVD는 2026년 9월 17일에 이 MCP 서버의 HTTP 전송에서 인증 적용이 완전히 없음을 설명하는 CVSS 8.1 높음 취약점을 발표했습니다.
왜 중요한가
이것은 이번 주 광범위한 패턴의 직설적이지만 심각한 사례입니다. AI 에이전트 도구 서버가 서버 측 인증 적용 없이 제공되어 네트워크에 도달 가능한 모든 공격자가 연결된 NetLicensing 서비스에 대해 특권 라이선싱 작업을 수행할 수 있습니다.
공격 경로
x-netlicensing-api-key 헤더, Authorization Bearer 토큰, apikey 쿼리 매개변수를 생략하는 /mcp 엔드포인트에 대한 네트워크에 도달 가능한 HTTP 전송 요청도 처리되므로, 인증되지 않은 원격 공격자가 이 MCP 서버에 의해 노출되는 전체 소프트웨어 라이선싱 관리 도구 집합(라이선스 생성/취소, 고객 데이터 보기)을 호출할 수 있습니다.
영향받는 시스템
NetLicensing-MCP < 0.1.6
완화 방안
NetLicensing-MCP >= 0.1.6으로 업그레이드하십시오. 클라이언트가 자격 증명을 제공하도록 의존하는 것이 아니라 서버 측 인증 적용을 요구하십시오.