Pět serverů MCP dostalo číslo CVE, přestože jejich autoři na hlášení neodpověděli
Databáze VulDB vydala 20. září 2026 čísla zranitelností šesti projektům, které staví server protokolu MCP. Pět z nich má na GitHubu dohromady deset hvězd a jejich autoři nechali srpnová hlášení ležet bez jediné odpovědi. Šestý je MCPHub s 2 456 hvězdami, který opravu vydal do tří dnů.
Databáze bezpečnostních hlášení GitHubu vydala v neděli 20. září 2026 šest záznamů k projektům, které staví server protokolu MCP. Všech šest čísel přidělila švýcarská databáze VulDB, která podle seznamu partnerů CVE smí čísla dávat chybám, jež nespadají pod žádného jiného přidělovatele – tedy typicky projektům, za kterými nestojí firma. A pět z těch šesti projektů má na GitHubu dohromady deset hvězd.

MCP je protokol, kterým agentní nástroje sahají na okolní svět: model si přes něj vyžádá soubor z disku, dotaz do databáze nebo stránku z internetu. Server bývá malý program, který běží přímo na počítači uživatele a drží jeho přihlašovací údaje. Servery k němu píše kdekdo, protože na to stačí pár set řádků, a na GitHubu jich leží tisíce.
Deset hvězd na pět projektů
Pětice, o kterou jde, vypadá takhle. nexus-mcp má jednu hvězdu a od března 2026 se v něm nic nezměnilo; CVE-2026-94031 mu vyčítá, že se do nástroje pro přihlášení dá propašovat příkaz pro systém. mcp-file-analyzer nemá hvězdu ani jednu a poslední úprava je z června; podle CVE-2026-94037 si nehlídá, kam až v adresářích sahá jméno souboru, které dostane zadané. Repozitář 03-lovepreetSingh/MCP je bez hvězdy a nikdo do něj nesáhl od srpna 2025; CVE-2026-94044 popisuje totéž u funkce, která zakládá soubory.
Zbývají dva. ACE-MCP má jednu hvězdu a jeho CVE-2026-94046 stojí za přečtení: pojistka proti úniku z adresáře tam je, jenže měří cestu vůči kořeni, který si zadá sám volající. Kdo si kořen zvolí, projde jí. A cowork_bench s osmi hvězdami má podle CVE-2026-94051 nástroj na práci s PDF, který si nechá vnutit cizí adresu a sám na ni zavolá.
Čtyři z těch pěti záznamů končí stejnou větou: projekt žádné verze nevydává, takže se nedá říct, od které je opravený. Obvyklá rada „aktualizujte“ u nich tedy nemá tvar. Nedá se ani počkat na opravu, protože ta zatím nepřišla.
Hlášení leží od srpna a nikdo na ně neodpověděl
Všech pět chyb ohlásil koncem srpna do veřejné evidence chyb jeden a týž účet, Xh1Xxhg. Nejstarší hlášení je z 25. srpna, nejmladší z 27. srpna. Všechna jsou dodnes otevřená a pod žádným z nich není jediný komentář. Sedí to s tím, co píše VulDB: projekt byl o problému zpraven a zatím nereagoval.
Mezi hlášením a číslem CVE tak uplynuly necelé čtyři týdny. Web už dřív psal o 79 dnech, které tu cestu zabraly u oficiálního Rust SDK – jenže tam šlo o prodlevu za hotovou opravou. Tady žádná oprava není a podle VulDB je návod na zneužití veřejný.
Šestý projekt ukazuje, jak to vypadá jinak
Do téže minuty jako ACE-MCP spadá i CVE-2026-94047, a to patří MCPHubu – programu, který spravuje servery MCP pro víc klientů naráz a má 2 456 hvězd. Web o něm psal v polovině září kvůli jiné chybě. Tahle je o tom, že se přes import šablony dal obejít test, který běžnému uživateli brání zakládat servery s vlastním příkazem.
Rozdíl není v závažnosti, ale v tom, co se dělo pak. Hlášení přišlo 27. srpna, vývojář ho zavřel druhý den ráno opravným commitem i s testy a 30. srpna vyšla verze 1.0.33, která to řeší. Číslo CVE dorazilo o tři týdny později jako zápis do evidence, ne jako varování.
Kdo se to dozví
Praktická potíž je v tom, že těch šest záznamů má v databázi GitHubu stav unreviewed, tedy neprošly její vlastní kontrolou, a u žádného z nich není vyplněný dotčený balíček. Dependabot si vybírá podle balíčků, takže neupozorní ani toho, kdo některý z těch serverů má u sebe spuštěný. Americká NVD vede všech šest jako Deferred a vlastní hodnocení závažnosti k nim nepřidala.
Ten den přitom nešlo o ojedinělý zápis. Z posledních sta záznamů, které rozhraní GitHubu k 20. září vydá, pochází 53 od VulDB, a mezi nimi je šest projektů, jejichž vlastník má ve jméně na prvním místě číslici – vedle pěti serverů MCP ještě prezentační nástroj slideshot se dvěma hvězdami. Rozhraní víc než sto záznamů za den nevydá, takže úplný výčet to není; pořadí jmen ale napovídá, že se seznam repozitářů projíždí odshora, ne podle toho, kolik lidí je používá.
Pro člověka, který si nějaký server MCP stáhl z GitHubu a pustil ho vedle svého agenta, z toho plyne jediné: jestli ten projekt má číslo CVE, se nedozví od nástroje, který mu hlídá závislosti. Musí se zeptat sám.