무슨 일이 있었나
NVD REST API를 통해 확인됨 (2026-10-09 게시): 버전 1.2 이전에 src/core/mcp_server.zig의 parseContentLength()는 무제한 Content-Length를 구문 분석하고 토큰 인증 전에 wsRecv()의 확인되지 않은 usize 덧셈에 사용합니다; 최대값에 가까운 조작된 값은 전체 x64dbg 프로세스를 종료하는 정수 오버플로 패닉(CWE-190)을 트리거하며 DoS로 제한됩니다.
왜 중요한가
동일한 MCP 서버의 치명적인 인증되지 않은 액세스 결함과 함께 사용됩니다: 코드 실행 페이로드 없이도 사소한 인증되지 않은 요청이 활성 AI 지원 디버깅 세션을 파괴합니다 — 에이전트형 분석 워크플로에 대한 가용성 영향입니다.
공격 경로
인증되지 않은 네트워크 클라이언트는 토큰 인증 전에 wsRecv()에서 확인되지 않은 usize 덧셈에 사용되는 무제한 구문 분석된 최대값에 가까운 Content-Length 값을 공급하여 (Debug/ReleaseSafe 빌드에서) 런타임 정수 오버플로 패닉을 트리거하여 x64dbg 프로세스를 종료합니다.
영향받는 시스템
x64dbg-mcp-server < 1.2 (동일한 MCP 플러그인; 영향을 받는 버전에서는 기본적으로 0.0.0.0에서 수신 대기)
완화 방안
버전 1.2로 업그레이드하십시오; 권고 GHSA-4478-h5jv-647m / GHSA-jgj3-97w2-9v9r. 포트 9094/9095를 localhost 이외로 노출하지 마십시오.