За 48 часов вышли CVE для четырёх MCP-серверов без аутентификации
С 14 по 15 сентября NVD опубликовала четыре CVE для MCP-серверов с оценками от 9.8 до 10.0: Bifrost, mysql-mcp-server, mcp-contextforge-gateway от IBM и @zereight/mcp-gitlab. Все уязвимости позволяют выполнять инструменты без аутентификации, а патчи для двух из них вышли ещё в июне.
- CVE-2026-59971 и CVE-2026-53710 получили максимальную оценку CVSS 10.0
- CVE-2026-90898 в Bifrost и CVE-2026-61560 в mcp-gitlab оценены в 9.8
- Исправления для двух уязвимостей выпущены в июне, за три месяца до публикации CVE
- Обход аутентификации в LiteLLM MCP с 2 сентября в списке CISA KEV
Читать дальше
Безопасность