CVE-2026-5029
कोड रनर एमसीपी सर्वर में आरसीई
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- CERT-PL
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 21.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# कोड रनर MCP सर्वर में रिमोट कोड निष्पादन भेद्यता `--transport http` विकल्प के साथ चलाए जाने पर कोड रनर MCP सर्वर में एक रिमोट कोड निष्पादन भेद्यता मौजूद है, जो पोर्ट 3088 पर बिना प्रमाणीकरण के `/mcp` JSON-RPC एंडपॉइंट को उजागर करता है। एक अनधिकृत रिमोट हमलावर निर्दिष्ट भाषा इंटरप्रेटर का उपयोग करके मनमाना सोर्स कोड प्रदान करने और उसे `child_process.exec()` के माध्यम से निष्पादित करने के लिए `run-code` MCP टूल को आमंत्रित कर सकता है। यह सर्वर चलाने वाले उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादन की अनुमति देता है। यह भेद्यता अभी तक ठीक नहीं हुई है और यह परियोजना के सभी संस्करणों को प्रभावित कर सकती है।
स्रोत
1- CVE-2026-5029-Exploitएक्सप्लॉइट
CVE-2026-5029 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, उजागर HTTP एंडपॉइंट्स पर run-code MCP टूल के माध्यम से अनधिकृत दूरस्थ कोड निष्पादन वितरित करता है। इंटरैक्टिव शेल, भाषा गणना और लक्ष्य जांच शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।