취약점  ·  2026-10-10

x64dbg-MCP Server 인증되지 않은 정수 오버플로 DoS로 디버거 프로세스가 충돌할 수 있습니다 (CVSS 5.3)

취약점Medium 영향도GlobalCVE-2026-107820
NVD REST API를 통해 확인됨 (2026-10-09 게시): 버전 1.2 이전에 src/core/mcp_server.zig의 parseContentLength()는 무제한 Content-Length를 구문 분석하고 토큰 인증 전에 wsRecv()의 확인되지 않은 usize 덧셈에 사용합니다; 최대값에 가까운 조작된 값은 전체 x64dbg 프로세스를 종료하는 정수 오버플로 패닉(CWE-190)을 트리거하며 DoS로 제한됩니다.
동일한 MCP 서버의 치명적인 인증되지 않은 액세스 결함과 함께 사용됩니다: 코드 실행 페이로드 없이도 사소한 인증되지 않은 요청이 활성 AI 지원 디버깅 세션을 파괴합니다 — 에이전트형 분석 워크플로에 대한 가용성 영향입니다.
인증되지 않은 네트워크 클라이언트는 토큰 인증 전에 wsRecv()에서 확인되지 않은 usize 덧셈에 사용되는 무제한 구문 분석된 최대값에 가까운 Content-Length 값을 공급하여 (Debug/ReleaseSafe 빌드에서) 런타임 정수 오버플로 패닉을 트리거하여 x64dbg 프로세스를 종료합니다.
x64dbg-mcp-server < 1.2 (동일한 MCP 플러그인; 영향을 받는 버전에서는 기본적으로 0.0.0.0에서 수신 대기)
버전 1.2로 업그레이드하십시오; 권고 GHSA-4478-h5jv-647m / GHSA-jgj3-97w2-9v9r. 포트 9094/9095를 localhost 이외로 노출하지 마십시오.
NVD CVE-2026-107820GitHub Security Advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →