취약점  ·  2026-09-18

MCP Documentation Server — 자동 시작 Web UI가 인증 없이 문서 관리 API를 노출

취약점Medium 영향도GlobalCVE-2026-54504
NVD/GHSA는 2026년 9월 17일에 로컬에서 의도된 AI 코딩 에이전트 문서 서버의 기본 불안전 네트워크 바인딩인 CVSS 8.8 높음 취약점을 공개했습니다.
이것은 좁은 영역의 개발자 도구 문제입니다(로컬 AI 코딩 에이전트 문서 인덱싱을 위한 단일 작성자 npm 패키지)만, 이번 달 여러 MCP 서버에서 이미 관찰된 동일한 기본 불안전 바인딩 클래스의 반복 사례이며, MCP 생태계의 체계적인 패턴의 증거로 추적할 가치가 있습니다.
자동으로 시작된 Web UI는 기본적으로 localhost가 아닌 모든 네트워크 인터페이스(0.0.0.0)의 포트 3080에서 수신하므로, 문서 나열, 검색, 읽기, 추가 및 삭제 API 엔드포인트를 자격 증명 없이 동일한 네트워크의 모든 클라이언트에 노출합니다.
@andrea9293/mcp-documentation-server 1.13.0 - 1.13.1
1.13.1을 초과하여 업그레이드하십시오. Web UI를 명시적으로 localhost에 바인드하거나 프로덕션/공유 네트워크 환경에서 START_WEB_UI를 비활성화하십시오.
OffSeq Threat Radar
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →