CVE-2026-3484
PhialsBasement nmap-mcp-server Nmap CLI index.ts child_process.exec iniezione di comandi
- Pubblicato
- 3 mar 2026
- Aggiornato
- 4 mar 2026
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 24 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 85,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata rilevata una vulnerabilità in PhialsBasement nmap-mcp-server fino a bee6d23547d57ae02460022f7c78ac0893092e38. A essere interessata da questo problema è la funzione child_process.exec del file src/index.ts del componente Nmap CLI Command Handler. La manipolazione provoca un'iniezione di comandi. L'attacco può essere eseguito da remoto. Questo prodotto utilizza un sistema di rilascio continuo (rolling release) per la distribuzione continua e, pertanto, le informazioni sulla versione per le release interessate o aggiornate non vengono divulgate. La patch è identificata come 30a6b9e1c7fa6146f51e28d6ab83a2568d9a3488. Per risolvere questo problema è buona norma applicare una patch.
Fonti
1Advisory e PoC benigno per l'iniezione di comandi OS in un server MCP nmap, con monitoraggio dei CVE duplicati, indicazioni per il rilevamento e mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.