무슨 일이 있었나
NVD REST API를 통해 확인됨 (2026-10-09 게시): x64dbg 디버거용 네이티브 Model Context Protocol 플러그인에 CWE-306 인증 누락이 포함되어 있습니다. v1.1 이전 버전에서는 기본적으로 0.0.0.0에서 수신 대기하면서 인증 없이 모든 MCP 디버거 도구를 HTTP 및 SSE로 노출하므로, 인증되지 않은 네트워크 클라이언트가 임의의 x64dbg 명령을 실행하고, 프로세스에 연결하고, 디버기 메모리와 파일을 읽고 쓸 수 있습니다.
왜 중요한가
이는 전형적인 에이전트 도구 표면 손상입니다: MCP 서버는 AI 코딩/디버깅 에이전트가 디버거를 구동하는 데 사용하는 인터페이스입니다. 에이전트 측 프롬프트 주입과 결합되면, 인터넷에 노출된 인스턴스는 공격자에게 분석가/악성코드 리버싱 워크스테이션에서 원격의 루트 수준 코드 실행 및 프로세스 조작 프리미티브를 제공합니다 — 인증 없이 치명적 심각도(CVSS 9.3)입니다.
공격 경로
자격 증명이나 사용자 상호 작용이 필요 없음: 인증되지 않은 네트워크 클라이언트가 MCP HTTP/SSE 포트에 연결하고 임의의 MCP 디버거 도구를 호출하여 임의의 x64dbg 명령 실행, PID로 프로세스 연결, 디버기 메모리 읽기/쓰기, 호스트의 임의 경로에 파일 쓰기를 수행할 수 있습니다.
영향받는 시스템
x64dbg-mcp-server < 1.1 (Windows용 x64dbg용 네이티브 MCP 플러그인; 기본적으로 0.0.0.0:9094 x64 / 9095 x32에서 수신 대기)
완화 방안
버전 1.1로 업그레이드하십시오 (DoS 수정의 경우 1.2). MCP 포트를 localhost 이외로 노출하지 마십시오; 네트워크 액세스를 제한하고 인증을 요구하십시오. 권고: https://github.com/duty1g/x64dbg-mcp-server/security/advisories/GHSA-4478-h5jv-647m