취약점  ·  2026-09-28

Penpot MCP 서버 플러그인 WebSocket 브리지가 인증 없이 모든 인터페이스에 바인딩됨 (단일 사용자 모드)

취약점Low 영향도GlobalCVE-2026-100868
NVD가 2026-09-27에 게시 (VulnCheck): 2.18.0 이전 버전의 Penpot은 단일 사용자 모드에서 MCP 플러그인 WebSocket 브리지를 인증 없이 모든 인터페이스에 바인딩합니다 (CWE-1327; CVSS 6.3 v3.1, 인접 네트워크).
AI/MCP 연결 디자인 도구의 브라우저 플러그인 브리지가 사칭 지점이 됩니다: 인접 네트워크의 공격자가 위조된 도구 결과를 MCP 클라이언트에 전달하여 에이전트 도구 출력을 오염시킬 수 있습니다 — 인기 있는 오픈소스 도구의 제한적이지만 실제 MCP 신뢰 경계 격차입니다.
단일 사용자 모드에서 MCP 서버 플러그인의 WebSocket 브리지는 인증 없이 모든 네트워크 인터페이스에 바인딩됩니다. 인접 네트워크의 공격자는 WebSocket 포트에 연결하여 Penpot 브라우저 플러그인을 사칭하고 작업 페이로드를 가로채 MCP 클라이언트에 위조된 결과를 반환할 수 있습니다.
penpot < 2.18.0 (MCP 서버 플러그인 WebSocket 브리지; npm @penpot/mcp <= 2.15.4)
Penpot 2.18.0으로 업그레이드하세요. 권고: GHSA-22qr-rp27-j9wm / GHSA-ch2q-6x56-qg5r
NVD CVE-2026-100868GitHub Advisory GHSA-22qr-rp27-j9wm
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →