argocd-mcp 0.8.0 слушает все интерфейсы. При ARGOCD_API_TOKEN сессию MCP открывают без входящей учётки. Critical 10.0, фикс 0.9.0.
argocd-mcp 0.8.0 слушает все интерфейсы. При ARGOCD_API_TOKEN сессию MCP открывают без входящей учётки. Critical 10.0, фикс 0.9.0.
Backend и ИБ в контуре Utracker, где ассистент ходит по MCP, сверяют чужой пакет. 11 августа 2026 в argoproj-labs/mcp-for-argocd вышел advisory GHSA-rp45-5x3v-48mr. Пакет argocd-mcp 0.8.0 поднимает HTTP на всех сетевых интерфейсах. Если задан ARGOCD_API_TOKEN, сессию MCP открывают без входящей учётки и вызывают write-tools токеном оператора. Оценка Critical 10.0. Фикс в 0.9.0. Номера CVE на странице вендора нет.
Первоисточник: Binding to an Unrestricted IP Address in argocd-mcp. Слушатель стартует на каждом интерфейсе. Origin и Host не проверяют. Токен в окружении это исходящий доступ к Argo CD, не пароль того, кто открыл сессию ассистенту.
Write-tools включены, пока оператор сам не сузил пакет до чтения. В advisory названы create_application и sync_application: завести приложение из чужого репозитория и попросить sync. Кто достучался до порта, действует правами оператора. Браузер и клик не нужны.
Тем, у кого MCP-ассистент живёт в том же контуре, что трекер или Argo CD. Ставка на работе: входящая учётка отдельно от исходящего API-токена. Write только после confirm. Дефолт не слушать всю сеть.
Сверить пакет: 0.8.0 в этом advisory, 0.9.0 его закрывает. Чужой GHSA мы не закрываем и патч за вендора не ставим.
Класс боли: кто открыл сессию ассистенту и каким токеном сервер ходит в API. В Utracker create и write через MCP только после confirm, Save жмёт человек. Токен к API трекера не заменяет вход в сессию.
Если argocd-mcp ещё 0.8.0, сначала 0.9.0 и bind не на все интерфейсы. Соседний разбор про шлюз без входящей учётки: mcp-router CLI и CVE-2026-81094. По контуру MCP: облачный коннектор на HTTPS и PAT. Сайт продукта: utracker.undsgn.online.