CVE-2026-34200
Nhost CLI MCP Server : authentification entrante manquante sur le port réseau explicitement lié
- Publié
- 31 mars 2026
- Mise à jour
- 31 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 29,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Nhost est une alternative open source à Firebase avec GraphQL. Avant la version 1.41.0, le serveur MCP de la CLI Nhost, lorsqu'il est explicitement configuré pour écouter sur un port réseau, n'applique aucune authentification entrante et n'impose pas de CORS strict. Cela permet à un site web malveillant visité sur la même machine d'envoyer des requêtes cross-origin au serveur MCP et d'invoquer des outils privilégiés en utilisant les identifiants configurés localement par le développeur. Cette vulnérabilité nécessite deux étapes de configuration explicites et non par défaut pour être exploitable. La configuration par défaut de `nhost mcp start` n'est pas affectée. Ce problème a été corrigé dans la version 1.41.0.
Sources
1Preuve de concept démontrant la prise de contrôle inter-origines non authentifiée du serveur MCP Nhost, permettant l'exfiltration de la base de données, la suppression de tables et la réécriture des permissions.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.