Podatność w projekcie Code Runner MCP Server

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w projecie Code Runner MCP Server i koordynował proces ujawniania informacji.

Podatność CVE-2026-5029: W Code Runner MCP Server podczas uruchomienia z opcją --transport http oprogramowanie udostępnia endpoint JSON-RPC /mcp bez uwierzytelniania na porcie 3088. Umożliwia to zdalne wykonanie kodu przez atakującego, który może wywołać narzędzie MCP run-code, dostarczając dowolny kod źródłowy i wykonując go dzięki child_process.exec() przy użyciu wskazanego interpretera języka. Umożliwia to wykonanie dowolnego kodu z uprawnieniami użytkownika uruchamiającego serwer.

Podatność nie została naprawiona i może dotyczyć wszystkich wersji projektu.

Podziękowania

Za zgłoszenie podatności dziękujemy Erykowi Winiarzowi.

Idź do oryginalnego materiału