CVE-2026-34200
Nhost CLI MCP Server: Fehlende eingehende Authentifizierung auf explizit gebundenem Netzwerkport
- Veröffentlicht
- 31.03.2026
- Aktualisiert
- 31.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 29,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Nhost ist eine Open-Source-Alternative zu Firebase mit GraphQL. Vor Version 1.41.0 wendet der Nhost-CLI-MCP-Server, wenn er explizit so konfiguriert ist, dass er auf einem Netzwerkport lauscht, keine eingehende Authentifizierung an und erzwingt kein striktes CORS. Dadurch kann eine bösartige Website, die auf demselben Rechner besucht wird, Cross-Origin-Anfragen an den MCP-Server senden und privilegierte Tools mithilfe der lokal konfigurierten Anmeldedaten des Entwicklers aufrufen. Diese Schwachstelle erfordert zwei explizite, nicht standardmäßige Konfigurationsschritte, um ausnutzbar zu sein. Die Standardkonfiguration von `nhost mcp start` ist nicht betroffen. Dieses Problem wurde in Version 1.41.0 behoben.
Quellen
1Proof-of-Concept, das die nicht authentifizierte Cross-Origin-Übernahme des Nhost MCP Servers demonstriert und Datenbank-Exfiltration, das Löschen von Tabellen sowie das Umschreiben von Berechtigungen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.