CVE-2026-34200
Nhost CLI MCP Server: falta de autenticación entrante en el puerto de red explícitamente vinculado
- Publicado
- 31 mar 2026
- Actualizado
- 31 mar 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 29,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Nhost es una alternativa de código abierto a Firebase con GraphQL. Antes de la versión 1.41.0, el servidor MCP de Nhost CLI, cuando se configura explícitamente para escuchar en un puerto de red, no aplica autenticación de entrada y no impone CORS estricto. Esto permite que un sitio web malicioso visitado en la misma máquina emita solicitudes de origen cruzado al servidor MCP e invoque herramientas privilegiadas utilizando las credenciales configuradas localmente por el desarrollador. Esta vulnerabilidad requiere dos pasos de configuración explícitos y no predeterminados para ser explotable. La configuración predeterminada de inicio de nhost mcp no se ve afectada. Este problema ha sido parcheado en la versión 1.41.0.
Fuentes
1Prueba de concepto que demuestra la toma de control entre orígenes no autenticada del servidor Nhost MCP, permitiendo la exfiltración de bases de datos, la eliminación de tablas y la reescritura de permisos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.