跳到正文
原文
dev.to· Kiell Tampubolon(DEV Community)·本站收录 · 原文发表 日期未知精选关注度42

四个 MCP 服务器在 48 小时内披露未认证 CVE

MCP Servers Had a Rough 48 Hours: 4 Unauthenticated CVEs

AI 导读

本周一到周二晚间,四个 Model Context Protocol 服务器先后发布 CVE 记录,问题都是暴露的工具无需认证即可访问。涉及 Bifrost MCP 网关(CVE-2026-90898,CVSS 9.8)、mysql-mcp-server(CVE-2026-59971,10.0)、IBM mcp-contextforge-gateway(CVE-2026-53710,10.0)和 @zereight/mcp-gitlab(CVE-2026-61560,9.8),NVD 在约 35 小时内收录全部四条,状态均为 Received,评分为 CNA 自评。作者称截至发稿在 Hacker News 和 Dev.to 上未找到针对这四条的解读。

推荐理由

梳理四个 MCP 服务器未认证 CVE 的请求形态与修复版本,并给出可自行执行的排查步骤。

阅读原文dev.to