漏洞  ·  2026-09-19

MCP Documentation Server — 默认情况下未经身份验证的Web UI绑定到所有接口

漏洞Medium 影响GlobalCVE-2026-54504
这个为AI编码代理设计的本地优先文档管理服务器默认启用其Web UI,并绑定到0.0.0.0,在网络上暴露未经身份验证的文档搜索/管理功能。
文档/语义搜索服务器的不安全默认网络暴露(由编码代理使用)可能会向任何网络相邻的攻击者泄露专有文档或代码库上下文,尽管小型单作者项目限制了整体影响范围。
自动启动的Web UI默认START_WEB_UI启用,WEB_PORT 3080绑定到所有网络接口且无身份验证,将文档管理/语义搜索API暴露到网络。
MCP Documentation Server 1.13.0 – 1.13.1
升级到修补版本,并显式禁用或将Web UI仅绑定到localhost。
GitHub commit (fix)NVD CVE-2026-54504
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →