PT-2026-65504 · Github · Github Mcp Server

CVE-2026-47427

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas GitHub MCP Server versões anteriores a 1.1.0
Description Ocorre uma desreferenciação de ponteiro nulo na função CompletionsHandler() em pkg/github/server.go ao processar uma requisição completion/complete. O problema surge porque o servidor acessa a variável params.Ref sem verificar se ela é nula. Um cliente não autenticado pode disparar um pânico do runtime do Go enviando uma mensagem JSON-RPC com o campo ref ausente ou vazio. Como essa falha ocorre antes da autenticação ou validação de token, ela permite que qualquer cliente capaz de enviar tais mensagens cause uma negação de serviço completa.
Recommendations Atualize o GitHub MCP Server para a versão 1.1.0.

Exploit

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47427
GHSA-W4Q6-QW23-4RG7

Produtos afetados

Github Mcp Server