CVE-2026-5029
RCE im Code Runner MCP Server
- Veröffentlicht
- 12.05.2026
- Aktualisiert
- 12.05.2026
- CNA zuweisen
- CERT-PL
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 21,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstellenübersicht: Remote Code Execution im Code Runner MCP Server Eine Remote-Code-Execution-Schwachstelle existiert im Code Runner MCP Server, wenn dieser mit der Option `--transport http` ausgeführt wird, wodurch der `/mcp`-JSON-RPC-Endpunkt ohne Authentifizierung auf Port 3088 freigegeben wird. Ein nicht authentifizierter Remote-Angreifer kann das MCP-Tool `run-code` aufrufen, um beliebigen Quellcode bereitzustellen und diesen über `child_process.exec()` mit dem angegebenen Sprachinterpreter auszuführen. Dies ermöglicht die Ausführung beliebigen Codes mit den Rechten des Benutzers, der den Server ausführt. Diese Schwachstelle wurde nicht behoben und könnte das Projekt in allen Versionen betreffen.
Quellen
1- CVE-2026-5029-ExploitExploit
Proof-of-Concept-Exploit für CVE-2026-5029, das nicht authentifizierte Remote-Code-Ausführung über das run-code-MCP-Tool auf exponierten HTTP-Endpunkten ermöglicht. Enthält interaktive Shell, Sprach-Enumeration und Ziel-Erkundung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.