事件经过
通过NVD REST API验证(发布于2026-10-09):在1.2版本之前,src/core/mcp_server.zig在parseContentLength()中解析无界Content-Length,并在令牌认证之前在wsRecv()中将其用于未检查的usize加法;精心构造的近最大值触发整数溢出panic,终止整个x64dbg进程(CWE-190),仅限于DoS。
影响分析
与同一MCP服务器中的严重未经认证访问漏洞相配合:即使没有代码执行载荷,一个简单的未经认证请求也会破坏正在进行的AI辅助调试会话——对智能体分析工作流的可用性影响。
攻击途径
未经认证的网络客户端提供近最大值的Content-Length值,该值被无界解析并在令牌认证之前在wsRecv()中用于未检查的usize加法,触发运行时整数溢出panic(Debug/ReleaseSafe构建),杀死x64dbg进程。
受影响系统
x64dbg-mcp-server < 1.2(同一MCP插件;受影响版本默认监听0.0.0.0)
缓解措施
升级到1.2版本;公告GHSA-4478-h5jv-647m / GHSA-jgj3-97w2-9v9r。不要将端口9094/9095暴露到localhost之外。