PT-2026-65504 · Github · Github Mcp Server
CVE-2026-47427
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
GitHub MCP Server versões anteriores a 1.1.0
Description
Ocorre uma desreferenciação de ponteiro nulo na função
CompletionsHandler() em pkg/github/server.go ao processar uma requisição completion/complete. O problema surge porque o servidor acessa a variável params.Ref sem verificar se ela é nula. Um cliente não autenticado pode disparar um pânico do runtime do Go enviando uma mensagem JSON-RPC com o campo ref ausente ou vazio. Como essa falha ocorre antes da autenticação ou validação de token, ela permite que qualquer cliente capaz de enviar tais mensagens cause uma negação de serviço completa.Recommendations
Atualize o GitHub MCP Server para a versão 1.1.0.
Exploit
Correção
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Mcp Server