무슨 일이 있었나
NVD/GHSA는 2026년 9월 17일에 로컬에서 의도된 AI 코딩 에이전트 문서 서버의 기본 불안전 네트워크 바인딩인 CVSS 8.8 높음 취약점을 공개했습니다.
왜 중요한가
이것은 좁은 영역의 개발자 도구 문제입니다(로컬 AI 코딩 에이전트 문서 인덱싱을 위한 단일 작성자 npm 패키지)만, 이번 달 여러 MCP 서버에서 이미 관찰된 동일한 기본 불안전 바인딩 클래스의 반복 사례이며, MCP 생태계의 체계적인 패턴의 증거로 추적할 가치가 있습니다.
공격 경로
자동으로 시작된 Web UI는 기본적으로 localhost가 아닌 모든 네트워크 인터페이스(0.0.0.0)의 포트 3080에서 수신하므로, 문서 나열, 검색, 읽기, 추가 및 삭제 API 엔드포인트를 자격 증명 없이 동일한 네트워크의 모든 클라이언트에 노출합니다.
영향받는 시스템
@andrea9293/mcp-documentation-server 1.13.0 - 1.13.1
완화 방안
1.13.1을 초과하여 업그레이드하십시오. Web UI를 명시적으로 localhost에 바인드하거나 프로덕션/공유 네트워크 환경에서 START_WEB_UI를 비활성화하십시오.