漏洞  ·  2026-09-18

NetLicensing MCP Server — 缺失身份验证允许未认证的软件许可管理

漏洞High 影响GlobalCVE-2026-54446
NVD 于 2026 年 9 月 17 日发布了此 CVSS 8.1 高危漏洞,描述此 MCP server 的 HTTP 传输上完全没有身份验证强制执行。
这是本周广泛出现的 AI agent 工具 server 在没有服务器端身份验证强制执行的情况下发布的直接但严重的示例,允许任何网络可达的攻击者对连接的 NetLicensing 服务执行特权许可操作。
网络可达的 HTTP 传输请求到 /mcp 端点,省略了 x-netlicensing-api-key 头、Authorization Bearer 令牌和 apikey 查询参数,仍然被处理,使未认证的远程攻击者能够调用此 MCP server 暴露的完整软件许可管理工具集(创建/撤销许可证、查看客户数据)。
NetLicensing-MCP < 0.1.6
升级到 NetLicensing-MCP >= 0.1.6;在服务器端要求身份验证强制执行,而不是依赖客户端提供凭证。
GitHub commit fix
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →