四个 MCP 服务器在 48 小时内披露未认证 CVE
MCP Servers Had a Rough 48 Hours: 4 Unauthenticated CVEs
AI 导读
本周一到周二晚间,四个 Model Context Protocol 服务器先后发布 CVE 记录,问题都是暴露的工具无需认证即可访问。涉及 Bifrost MCP 网关(CVE-2026-90898,CVSS 9.8)、mysql-mcp-server(CVE-2026-59971,10.0)、IBM mcp-contextforge-gateway(CVE-2026-53710,10.0)和 @zereight/mcp-gitlab(CVE-2026-61560,9.8),NVD 在约 35 小时内收录全部四条,状态均为 Received,评分为 CNA 自评。作者称截至发稿在 Hacker News 和 Dev.to 上未找到针对这四条的解读。
推荐理由
梳理四个 MCP 服务器未认证 CVE 的请求形态与修复版本,并给出可自行执行的排查步骤。