Přeskočit na obsah
Bezpečnost 3 min čtení

Pět serverů MCP dostalo číslo CVE, přestože jejich autoři na hlášení neodpověděli

Databáze VulDB vydala 20. září 2026 čísla zranitelností šesti projektům, které staví server protokolu MCP. Pět z nich má na GitHubu dohromady deset hvězd a jejich autoři nechali srpnová hlášení ležet bez jediné odpovědi. Šestý je MCPHub s 2 456 hvězdami, který opravu vydal do tří dnů.

Databáze bezpečnostních hlášení GitHubu vydala v neděli 20. září 2026 šest záznamů k projektům, které staví server protokolu MCP. Všech šest čísel přidělila švýcarská databáze VulDB, která podle seznamu partnerů CVE smí čísla dávat chybám, jež nespadají pod žádného jiného přidělovatele – tedy typicky projektům, za kterými nestojí firma. A pět z těch šesti projektů má na GitHubu dohromady deset hvězd.

Zásuvka knihovní kartotéky se štítkem HOUSEA – HOW TO L
Zásuvka knihovní kartotéky v Indiana State Library. Řada projektů, které ten den dostaly číslo, jde podle jména vlastníka, ne podle toho, kolik lidí je používá. Foto: TBurmeister (WMF), Wikimedia Commons (CC BY-SA 4.0)

MCP je protokol, kterým agentní nástroje sahají na okolní svět: model si přes něj vyžádá soubor z disku, dotaz do databáze nebo stránku z internetu. Server bývá malý program, který běží přímo na počítači uživatele a drží jeho přihlašovací údaje. Servery k němu píše kdekdo, protože na to stačí pár set řádků, a na GitHubu jich leží tisíce.

Deset hvězd na pět projektů

Pětice, o kterou jde, vypadá takhle. nexus-mcp má jednu hvězdu a od března 2026 se v něm nic nezměnilo; CVE-2026-94031 mu vyčítá, že se do nástroje pro přihlášení dá propašovat příkaz pro systém. mcp-file-analyzer nemá hvězdu ani jednu a poslední úprava je z června; podle CVE-2026-94037 si nehlídá, kam až v adresářích sahá jméno souboru, které dostane zadané. Repozitář 03-lovepreetSingh/MCP je bez hvězdy a nikdo do něj nesáhl od srpna 2025; CVE-2026-94044 popisuje totéž u funkce, která zakládá soubory.

Zbývají dva. ACE-MCP má jednu hvězdu a jeho CVE-2026-94046 stojí za přečtení: pojistka proti úniku z adresáře tam je, jenže měří cestu vůči kořeni, který si zadá sám volající. Kdo si kořen zvolí, projde jí. A cowork_bench s osmi hvězdami má podle CVE-2026-94051 nástroj na práci s PDF, který si nechá vnutit cizí adresu a sám na ni zavolá.

Čtyři z těch pěti záznamů končí stejnou větou: projekt žádné verze nevydává, takže se nedá říct, od které je opravený. Obvyklá rada „aktualizujte“ u nich tedy nemá tvar. Nedá se ani počkat na opravu, protože ta zatím nepřišla.

Hlášení leží od srpna a nikdo na ně neodpověděl

Všech pět chyb ohlásil koncem srpna do veřejné evidence chyb jeden a týž účet, Xh1Xxhg. Nejstarší hlášení je z 25. srpna, nejmladší z 27. srpna. Všechna jsou dodnes otevřená a pod žádným z nich není jediný komentář. Sedí to s tím, co píše VulDB: projekt byl o problému zpraven a zatím nereagoval.

Mezi hlášením a číslem CVE tak uplynuly necelé čtyři týdny. Web už dřív psal o 79 dnech, které tu cestu zabraly u oficiálního Rust SDK – jenže tam šlo o prodlevu za hotovou opravou. Tady žádná oprava není a podle VulDB je návod na zneužití veřejný.

Šestý projekt ukazuje, jak to vypadá jinak

Do téže minuty jako ACE-MCP spadá i CVE-2026-94047, a to patří MCPHubu – programu, který spravuje servery MCP pro víc klientů naráz a má 2 456 hvězd. Web o něm psal v polovině září kvůli jiné chybě. Tahle je o tom, že se přes import šablony dal obejít test, který běžnému uživateli brání zakládat servery s vlastním příkazem.

Rozdíl není v závažnosti, ale v tom, co se dělo pak. Hlášení přišlo 27. srpna, vývojář ho zavřel druhý den ráno opravným commitem i s testy a 30. srpna vyšla verze 1.0.33, která to řeší. Číslo CVE dorazilo o tři týdny později jako zápis do evidence, ne jako varování.

Kdo se to dozví

Praktická potíž je v tom, že těch šest záznamů má v databázi GitHubu stav unreviewed, tedy neprošly její vlastní kontrolou, a u žádného z nich není vyplněný dotčený balíček. Dependabot si vybírá podle balíčků, takže neupozorní ani toho, kdo některý z těch serverů má u sebe spuštěný. Americká NVD vede všech šest jako Deferred a vlastní hodnocení závažnosti k nim nepřidala.

Ten den přitom nešlo o ojedinělý zápis. Z posledních sta záznamů, které rozhraní GitHubu k 20. září vydá, pochází 53 od VulDB, a mezi nimi je šest projektů, jejichž vlastník má ve jméně na prvním místě číslici – vedle pěti serverů MCP ještě prezentační nástroj slideshot se dvěma hvězdami. Rozhraní víc než sto záznamů za den nevydá, takže úplný výčet to není; pořadí jmen ale napovídá, že se seznam repozitářů projíždí odshora, ne podle toho, kolik lidí je používá.

Pro člověka, který si nějaký server MCP stáhl z GitHubu a pustil ho vedle svého agenta, z toho plyne jediné: jestli ten projekt má číslo CVE, se nedozví od nástroje, který mu hlídá závislosti. Musí se zeptat sám.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Čísla CVE ke dvěma chybám v Rust SDK pro MCP vyšla 79 dní po opravné verzi

    Oficiální Rust SDK protokolu MCP vydalo opravu dvou chyb 29. června a hlášení o nich dalo na svůj repozitář ještě týž den. Registr CVE i databáze GitHubu, ze které čerpá…

  2. Bezpečnost

    Claude Code opravil ochranu proti čtení mimo pracovní adresář počtvrté za dva týdny

    Claude Code 2.1.273 z 15. září opravuje dvě cesty kolem nastavení, které má nástroji zakázat čtení souborů mimo pracovní adresáře. Přepínač existuje od 1. září a je to u…

  3. Bezpečnost

    Knihovna wandb před verzí 0.29.0 nehlídala cestu ke staženému souboru

    Klient wandb před verzí 0.29.0 spojil zvolenou složku s názvem souboru ze serveru, aniž odmítl nadřazené nebo absolutní cesty. Kompromitovaný či útočníkem provozovaný…

  4. Bezpečnost

    MCPHub před verzí 1.0.32 dovolil směnit zachycený kód za přístupový token

    Záznam CVE-2026-90474 zveřejněný 12. září se týká vestavěného autorizačního serveru OAuth 2.0 v MCPHubu. Útočník musel nejdřív zachytit kód po souhlasu uživatele; verze…