Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w projecie Code Runner MCP Server i koordynował proces ujawniania informacji.
Podatność CVE-2026-5029: W Code Runner MCP Server podczas uruchomienia z opcją --transport http oprogramowanie udostępnia endpoint JSON-RPC /mcp bez uwierzytelniania na porcie 3088. Umożliwia to zdalne wykonanie kodu przez atakującego, który może wywołać narzędzie MCP run-code, dostarczając dowolny kod źródłowy i wykonując go dzięki child_process.exec() przy użyciu wskazanego interpretera języka. Umożliwia to wykonanie dowolnego kodu z uprawnieniami użytkownika uruchamiającego serwer.
Podatność nie została naprawiona i może dotyczyć wszystkich wersji projektu.
Podziękowania
Za zgłoszenie podatności dziękujemy Erykowi Winiarzowi.



