CVE-2026-34200
Nhost CLI MCP 서버: 명시적으로 바인딩된 네트워크 포트에 대한 인바운드 인증 누락
- 게시됨
- 2026. 3. 31.
- 업데이트됨
- 2026. 3. 31.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 29.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Nhost는 GraphQL을 지원하는 오픈소스 Firebase 대안입니다. 버전 1.41.0 이전에는 Nhost CLI MCP 서버가 네트워크 포트에서 수신 대기하도록 명시적으로 구성된 경우 인바운드 인증을 적용하지 않으며 엄격한 CORS를 강제하지 않습니다. 이로 인해 동일한 머신에서 방문한 악성 웹사이트가 MCP 서버에 교차 출처 요청을 보내고 개발자가 로컬에 구성한 자격 증명을 사용하여 권한 있는 도구를 호출할 수 있습니다. 이 취약점은 악용되려면 두 가지 명시적이고 기본값이 아닌 구성 단계가 필요합니다. 기본 `nhost mcp start` 구성은 영향을 받지 않습니다. 이 문제는 버전 1.41.0에서 패치되었습니다.
소스
1Proof-of-concept demonstrating unauthenticated cross-origin takeover of Nhost MCP Server, enabling database exfiltration, table drops, and permission rewriting.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.