
sentrymcp
MCP(Model Context Protocol) 서버를 위한 정적 + 런타임 보안 스캐너
CVE-2026-64849에 대한 개념 증명 익스플로잇: 조작된 POST를 통해 MLflow 웹훅 API에서 SSRF를 트리거하여 169.254.169.254에서 클라우드 인스턴스 메타데이터를 가져옵니다.

REST API 라우트 혼동(route-confusion)과 SQL 인젝션을 활용한 WordPress 코어 익스플로잇 체인으로, 인증되지 않은 RCE(원격 코드 실행), 권한 상승, 그리고 전체 서버 장악을 달성합니다.

4gaBoards < 3.3.9 - 사용자 정보 공개

CVE-2026-40179용 최소 Python PoC: 인증되지 않은 Prometheus remote_write를 통해 악성 메트릭 이름을 주입하여 웹 UI에 저장형 XSS를 유발합니다. protobuf 스텁이 필요하지 않습니다.

GitLab의 GraphQL API에서 인증되지 않은 원격 코드 삽입을 위한 개념 증명 익스플로잇으로, 제작된 쿼리를 사용하여 공개 프로젝트와 사용자를 수정하거나 삭제합니다.

GitLab GraphQL 취약점을 대상으로 하는 CVE-2026-19650 및 CVE-2026-19478용 개념 증명(PoC) 익스플로잇 리소스로, 승인된 연구, 테스트 및 실험실 환경에서 사용하도록 설계되었습니다.

EITS Admin Dashboard v2.4.0의 /api/v1/debug에서의 명령어 삽입을 통한 인증되지 않은 RCE에 대한 PoC 익스플로잇으로, 노출된 서버에서 임의 OS 명령 실행을 허용합니다.

PoC: changedetection.io 인증되지 않은 OpenAPI 스키마 노출 (CVE-2026-71203, 중간 5.3)

PoC: changedetection.io 설정 블라인드 병합 대량 할당 (CVE-2026-71204, 중간 6.3)

PoC: Grafana Editor 역할이 보호된 연락 지점을 삭제함 (CVE-2026-72585, Medium 6.5)

CVE-2026-39154 · CometChat JS SDK의 저장형 XSS

CVE-2026-73519 - WolfStack 하드코딩 클러스터 시크릿으로 인한 인증되지 않은 RCE (CVSS 9.8) PoC

설정(setup) 엔드포인트에서 인증되지 않은 SQL 인젝션을 수정합니다. 원시 JDBC 쿼리를 ORM 파라미터화와 상수 시간(constant-time) 토큰 검증으로 대체합니다.

심각한 Budibase 인증 우회에 대한 PoC 익스플로잇: 앵커링되지 않은 웹훅 정규식 덕분에 공격자가 ?/webhooks/trigger를 추가해 보호된 API에 접근하고, 플러그인 업로드를 연쇄하여 RCE를 달성할 수 있습니다.

inseriswiss inseri core inseri-core의 권한 부여 누락으로 잘못 구성된 접근 제어 보안 수준을 악용할 수 있습니다. 이 문제는 inseri core n/a부터 <= 1.0.5까지 영향을 미칩니다.

격리된 Docker 스택에서 의도적으로 취약하게 구성된 웹/API 애플리케이션 플릿을 실행하여 로컬 침투 테스트를 수행하고, 실제 취약점 카탈로그를 기준으로 스캐너 결과를 검증합니다.

AI 에이전트를 위한 런타임 보안 게이트웨이: 도구 호출을 암호학적으로 증명하고, 정책을 시행하며, 실행을 샌드박싱하고, 변조 방지 감사 추적을 기록합니다.