漏洞  ·  2026-09-19

NetLicensing MCP Server — 当API密钥头部被省略时未经身份验证的工具访问

漏洞High 影响GlobalCVE-2026-54446
暴露NetLicensing软件许可生命周期给AI代理的MCP服务器在标准凭证头部缺失时无法强制进行身份验证,允许未经身份验证的工具调用。
这允许未经身份验证的一方通过代理接口操纵软件许可操作,但狭窄的单供应商部署使其成为较低级的已编目发现。
对/mcp的网络可达HTTP传输请求如果省略x-netlicensing-api-key头、Authorization Bearer头和apikey查询参数,仍会被处理,允许未经身份验证访问许可证管理工具调用。
NetLicensing MCP Server < 0.1.6
升级到NetLicensing MCP Server 0.1.6或更高版本。
GitHub commit (fix)NVD CVE-2026-54446
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →