CVE-2026-34200
Nhost CLI MCP Server: غياب المصادقة الواردة على منفذ الشبكة المرتبط صراحةً
- تم النشر
- 31/03/2026
- محدث
- 31/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Nhost هو بديل مفتوح المصدر لـ Firebase مع GraphQL. قبل الإصدار 1.41.0، كان خادم Nhost CLI MCP، عند تكوينه صراحةً للاستماع على منفذ شبكة، لا يطبق أي مصادقة للوارد ولا يفرض سياسة CORS صارمة. يسمح هذا لموقع ويب ضار تتم زيارته على نفس الجهاز بإصدار طلبات عبر الأصل (cross-origin) إلى خادم MCP واستدعاء أدوات مميزة باستخدام بيانات الاعتماد المكوّنة محليًا للمطور. تتطلب هذه الثغرة خطوتين صريحتين غير افتراضيتين في التكوين لتكون قابلة للاستغلال. التكوين الافتراضي لـ `nhost mcp start` غير متأثر. تم إصلاح هذه المشكلة في الإصدار 1.41.0.
المصادر
1إثبات مفهوم يوضح الاستيلاء عبر الأصول المتقاطعة دون مصادقة على خادم Nhost MCP، مما يتيح استخراج قاعدة البيانات، وحذف الجداول، وإعادة كتابة الأذونات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.